CodeShot
Seniorسختی 4 از ۵· در 50٪ مصاحبه‌های این حوزه پرسیده شده

بهترین روش برای نگهداری JWT در سمت مرورگر چیست و چرا؟

نشان کردن

پاسخ کوتاه

یک Cookie با پرچم‌های HttpOnly و Secure؛ چون در این حالت جاوااسکریپت صفحه به Token دسترسی ندارد و ریسک سرقت از طریق XSS کم می‌شود.

پاسخ کامل

نگهداری Token در localStorage یا sessionStorage از طریق هر کد جاوااسکریپت (از جمله یک حمله XSS موفق) در دسترس است؛ Cookie با HttpOnly این دسترسی را می‌بندد، هرچند خودش باید در برابر CSRF محافظت شود.

اشتباه رایج

ذخیره JWT در localStorage به بهانه سادگی پیاده‌سازی، بدون در نظر گرفتن ریسک XSS.