Встречается на собеседованиях • сегодня
Где лучше хранить refresh token
Refresh token следует хранить в HTTP-only, Secure, SameSite=Strict cookie. Это защищает от XSS-атак, так как JavaScript не может получить доступ к таким кукам.
Почему не localStorage/sessionStorage?
- Уязвимы к XSS – токен можно украсть через инъекцию JS
- Не отправляются автоматически, нужно писать логику вручную
Пример настройки cookie на сервере (Node.js):
javascript
res.cookie('refreshToken', token, {
httpOnly: true,
secure: true, // Только HTTPS
sameSite: 'strict',
maxAge: 30 * 24 * 60 * 60 * 1000 // 30 дней
});Дополнительно:
- Для CSRF-защиты используйте Double Submit Cookie или Anti-CSRF токены.
- Access token можно хранить в памяти приложения (не в localStorage).

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы