Встречается на собеседованиях • сегодня

Как запретить сливать токен с ограниченным permission при небезопасном хранении

Используйте токены с ограниченной областью действия (scoped tokens) и коротким временем жизни (JWT с exp). Храните их только в HttpOnly, Secure cookies или в памяти приложения. Пример для Next.js:

js
// Установка токена в HttpOnly cookie
res.setHeader('Set-Cookie', [
  `token=${token}; Path=/; HttpOnly; Secure; SameSite=Strict; Max-Age=3600`
]);

// Вместо localStorage или обычных cookies

Дополнительные меры:

  • Регулярная ротация токенов
  • Проверка IP/user-agent при запросах
  • Отзыв токенов при подозрительной активности
  • Использование Proof Key for Code Exchange (PKCE) для OAuth

Для особо чувствительных операций требуйте повторной аутентификации (step-up authentication).

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы