Seniorسختی 4 از ۵· در 50٪ مصاحبههای این حوزه پرسیده شده
بهترین روش برای نگهداری JWT در سمت مرورگر چیست و چرا؟
☆نشان کردنپاسخ کوتاه
یک Cookie با پرچمهای HttpOnly و Secure؛ چون در این حالت جاوااسکریپت صفحه به Token دسترسی ندارد و ریسک سرقت از طریق XSS کم میشود.
پاسخ کامل
نگهداری Token در localStorage یا sessionStorage از طریق هر کد جاوااسکریپت (از جمله یک حمله XSS موفق) در دسترس است؛ Cookie با HttpOnly این دسترسی را میبندد، هرچند خودش باید در برابر CSRF محافظت شود.
اشتباه رایج
ذخیره JWT در localStorage به بهانه سادگی پیادهسازی، بدون در نظر گرفتن ریسک XSS.
