Перейти к содержимому
30 / 49

Как безопасно хранить токены на клиенте?

Самый безопасный вариант — httpOnly cookie с атрибутами Secure, SameSite=Strict и коротким сроком жизни. localStorage и sessionStorage уязвимы к XSS (любой скрипт на странице может их прочитать). Если используешь localStorage, защищайся от XSS через CSP, санитизацию и SRI. Refresh-токен всегда храни в httpOnly cookie, access-токен допустимо хранить в памяти (переменной JavaScript).

Как безопасно хранить токены на клиенте? | JScriptiser