Встречается на собеседованиях • сегодня
Где хранится refresh token
Refresh token обычно хранится в httpOnly cookie для защиты от XSS-атак. Это безопаснее, чем localStorage/sessionStorage, так как куки недоступны из JavaScript.
Пример настройки куки с сервера:
http
Set-Cookie: refreshToken=abc123; HttpOnly; Secure; SameSite=Strict; Path=/auth/refreshПочему не localStorage?
- Уязвим к XSS
- Не автоматически отправляется на сервер
Важно:
Secure– только через HTTPSSameSite– защита от CSRF- Короткий срок жизни (например, 7 дней)
Для доступа к новому access token делается отдельный защищенный endpoint (например, POST /auth/refresh).

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы