- Może odświeżyć token przechowywać w ciasteczku?
- Jak działa odświeżanie tokena?
- Jaki jest najlepszy sposób przechowywania odświeżenia tokena?
Może odświeżyć token przechowywać w ciasteczku?
Token dostępu będzie zawierał wszystkie informacje o użytkowniku i będzie przechowywane w środowisku wykonawczym JavaScript, ale token odświeżania będzie bezpiecznie przechowywany w pliku cookie tylko dla HTTP.
Jak działa odświeżanie tokena?
Po wygaśnięciu aplikacje klientów mogą użyć tokenu odświeżania, aby „odświeżyć” token dostępu. Oznacza to, że token odświeżania to artefakt poświadczenia, który pozwala aplikacji klienckiej.
Jaki jest najlepszy sposób przechowywania odświeżenia tokena?
Dostęp do tokenu i odświeżania tokenu nie powinny być przechowywane w pamięci lokalnej/sesji, ponieważ nie są to miejsce dla żadnych wrażliwych danych. Dlatego przechowywałbym token dostępu w pliku cookie httponly (nawet jeśli jest CSRF) i potrzebuję go do większości moich żądań na serwerze zasobów.