Skip to content
4 / 9

Как бСзопасно Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅?

Π‘Π°ΠΌΡ‹ΠΉ бСзопасный способ Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅ β€” httpOnly cookie с Ρ„Π»Π°Π³Π°ΠΌΠΈ Secure, SameSite=Strict ΠΈ ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΈΠΌ сроком ΠΆΠΈΠ·Π½ΠΈ. localStorage ΠΈ sessionStorage уязвимы ΠΊ XSS-Π°Ρ‚Π°ΠΊΠ°ΠΌ, ΠΏΠΎΡ‚ΠΎΠΌΡƒ Ρ‡Ρ‚ΠΎ любой JS-ΠΊΠΎΠ΄ Π½Π° страницС ΠΈΠΌΠ΅Π΅Ρ‚ ΠΊ Π½ΠΈΠΌ доступ. ИдСальная схСма β€” ΠΊΠΎΡ€ΠΎΡ‚ΠΊΠΎΠΆΠΈΠ²ΡƒΡ‰ΠΈΠΉ access token Π² памяти (пСрСмСнная) ΠΈ Π΄ΠΎΠ»Π³ΠΎΠΆΠΈΠ²ΡƒΡ‰ΠΈΠΉ refresh token Π² httpOnly cookie.

Как бСзопасно Ρ…Ρ€Π°Π½ΠΈΡ‚ΡŒ Ρ‚ΠΎΠΊΠ΅Π½Ρ‹ Π°Π²Ρ‚ΠΎΡ€ΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π΅? | JScriptiser