Встречается на собеседованиях • сегодня

Где хранится refresh token

Refresh token обычно хранится в httpOnly cookie для защиты от XSS-атак. Это безопаснее, чем localStorage/sessionStorage, так как куки недоступны из JavaScript.

Пример настройки куки с сервера:

http
Set-Cookie: refreshToken=abc123; HttpOnly; Secure; SameSite=Strict; Path=/auth/refresh

Почему не localStorage?

  • Уязвим к XSS
  • Не автоматически отправляется на сервер

Важно:

  • Secure – только через HTTPS
  • SameSite – защита от CSRF
  • Короткий срок жизни (например, 7 дней)

Для доступа к новому access token делается отдельный защищенный endpoint (например, POST /auth/refresh).

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы