Встречается на собеседованиях • сегодня

Где хранил JWT Token

Лучше хранить JWT в HttpOnly куках — это защищает от XSS-атак, так как JavaScript не может получить доступ к таким кукам.

Плохие варианты:

  • localStorage/sessionStorage — уязвимы к XSS.
  • Обычные куки без HttpOnly — могут быть украдены через JS.

Пример настройки куки (серверная часть, Node.js):

javascript
res.cookie('token', jwtToken, {
  httpOnly: true,
  secure: true, // только HTTPS
  sameSite: 'strict', // защита от CSRF
  maxAge: 24 * 60 * 60 * 1000 // срок жизни
});

Дополнительно:

  • Для защиты от CSRF используйте SameSite и CSRF-токены.
  • Не храните в JWT чувствительные данные — он только подписан, но не зашифрован.
Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы