18 / 24
Как безопасно хранить токены аутентификации в React-приложении?
Самый безопасный способ хранения — httpOnly-куки, установленные сервером: JavaScript не имеет к ним доступа, что полностью исключает кражу через XSS. Access-токен с коротким TTL живёт в памяти (переменная в замыкании), refresh-токен — в httpOnly-куке. localStorage и sessionStorage уязвимы для XSS и не подходят для секретов.