10 / 23
Где лучше хранить JWT — в cookie или localStorage?
В httpOnly cookie с флагами Secure и SameSite=Strict. localStorage доступен из JavaScript и уязвим к XSS. Cookie с httpOnly недоступен скриптам, что закрывает основной вектор кражи токенов.
В httpOnly cookie с флагами Secure и SameSite=Strict. localStorage доступен из JavaScript и уязвим к XSS. Cookie с httpOnly недоступен скриптам, что закрывает основной вектор кражи токенов.