Size: a a a

2021 June 18

A

Artem in Go-go!
можно, но что делать если апи на доменах? устанавливать куку на все домены? лучше уж хранить в локале
источник

A

Artem in Go-go!
нет
источник

A

Artem in Go-go!
А ещё обычно в качестве токена доступа выступает JWT, поэтому имея доступ к токену можно вытащить какую-нибудь информацию, зашитую в токен, иногда это нужно и почему бы этим не пользоваться? Иначе какой смысл от JWT
источник

AB

Andrey Burov in Go-go!
+++ уже 100500 раз обсуждали это и есть best practices
источник

AB

Andrey Burov in Go-go!
а в JWT не нужно хранить ничего секретного
источник

AB

Andrey Burov in Go-go!
ID, логин, язык, часовой пояс... чё там еще нужно
источник

S

Sergey in Go-go!
Почему нет, рефреш токен должен быть под 7 замками, зачем его хранить в локал сторедже, чтобы его угнали и нагенерили себе access токен?
источник

AB

Andrey Burov in Go-go!
обновление accesstoken сразу отменяет все старые токены
источник

AB

Andrey Burov in Go-go!
ну и у accesstoken обысно время жизни очень маленькое
источник

S

Sergey in Go-go!
Ну так поэтому рефреш токен не должен наружу выпирать)
источник

AB

Andrey Burov in Go-go!
ну а куда его?
источник

AB

Andrey Burov in Go-go!
вы точно умеете во frontend?
источник

S

Sergey in Go-go!
Я точно не умею во фронтенд, но хранить так токены не звучит, как очень надежный план.
источник

K

Konstantin in Go-go!
Как его угонят? Пример в студию
источник

АК

Александр Костюченко... in Go-go!
https://habr.com/ru/post/349164/

Описание кейса там есть
источник

K

Konstantin in Go-go!
Я говорю про куки
источник

AB

Andrey Burov in Go-go!
ну....
источник

АК

Александр Костюченко... in Go-go!
причем тут куки? ребята говорили про то, что в локалсторейдже не стоит хранить рефреш токен
источник

АК

Александр Костюченко... in Go-go!
потому что могут угнать чере xss
источник

АК

Александр Костюченко... in Go-go!
из сикрет кук такого не будет
источник