Встречается на собеседованиях • сегодня
Как запретить сливать токен с ограниченным permission при небезопасном хранении
Используйте токены с ограниченной областью действия (scoped tokens) и коротким временем жизни (JWT с exp). Храните их только в HttpOnly, Secure cookies или в памяти приложения. Пример для Next.js:
js
// Установка токена в HttpOnly cookie
res.setHeader('Set-Cookie', [
`token=${token}; Path=/; HttpOnly; Secure; SameSite=Strict; Max-Age=3600`
]);
// Вместо localStorage или обычных cookiesДополнительные меры:
- Регулярная ротация токенов
- Проверка IP/user-agent при запросах
- Отзыв токенов при подозрительной активности
- Использование Proof Key for Code Exchange (PKCE) для OAuth
Для особо чувствительных операций требуйте повторной аутентификации (step-up authentication).

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы