30 / 49
Как безопасно хранить токены на клиенте?
Самый безопасный вариант — httpOnly cookie с атрибутами Secure, SameSite=Strict и коротким сроком жизни. localStorage и sessionStorage уязвимы к XSS (любой скрипт на странице может их прочитать). Если используешь localStorage, защищайся от XSS через CSP, санитизацию и SRI. Refresh-токен всегда храни в httpOnly cookie, access-токен допустимо хранить в памяти (переменной JavaScript).