Встречается на собеседованиях • сегодня

Где лучше хранить refresh token

Refresh token следует хранить в HTTP-only, Secure, SameSite=Strict cookie. Это защищает от XSS-атак, так как JavaScript не может получить доступ к таким кукам.

Почему не localStorage/sessionStorage?

  • Уязвимы к XSS – токен можно украсть через инъекцию JS
  • Не отправляются автоматически, нужно писать логику вручную

Пример настройки cookie на сервере (Node.js):

javascript
res.cookie('refreshToken', token, {
  httpOnly: true,
  secure: true, // Только HTTPS
  sameSite: 'strict',
  maxAge: 30 * 24 * 60 * 60 * 1000 // 30 дней
});

Дополнительно:

  • Для CSRF-защиты используйте Double Submit Cookie или Anti-CSRF токены.
  • Access token можно хранить в памяти приложения (не в localStorage).
Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы