Встречается на собеседованиях • сегодня
В чем разница между хранением refresh token в localStorage и в cookie
Хранение refresh token в localStorage и cookie имеет ключевые различия в безопасности и удобстве:
- localStorage:
- Доступен только через JavaScript в рамках одного домена.
- Уязвим к XSS-атакам (злоумышленник может украсть токен через внедренный скрипт).
- Не отправляется автоматически на сервер, нужно передавать вручную (например, через заголовки).
- cookie:
- Может быть защищен атрибутами
HttpOnly(блокирует доступ из JS) иSecure(только HTTPS). - Уязвим к CSRF-атакам (но защищается через
SameSite=Strict/Lax). - Автоматически отправляется на сервер с каждым запросом, если соответствует domain/path.
- Может быть защищен атрибутами
Пример cookie с защитой:
javascript
// Сервер устанавливает cookie
Set-Cookie: refreshToken=abc123; HttpOnly; Secure; SameSite=Strict; Path=/authВывод: Для refresh token предпочтительнее HttpOnly cookie, так как это снижает риск XSS. localStorage стоит использовать только если нужен контроль со стороны клиента (например, для SPA без бэкенда).

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы