Встречается на собеседованиях • сегодня

Как хранить закэшированный ключ сессии

Для хранения ключа сессии в клиентской части веб-приложения можно использовать:

  1. HttpOnly Cookies - самый безопасный вариант, защищает от XSS-атак:
js
// Сервер должен установить куку с флагами:
Set-Cookie: sessionId=abc123; HttpOnly; Secure; SameSite=Strict
  1. LocalStorage - менее безопасен, но удобен для SPA:
js
localStorage.setItem('sessionToken', 'abc123');
const token = localStorage.getItem('sessionToken');
  1. SessionStorage - аналогичен LocalStorage, но очищается при закрытии вкладки.

Рекомендации:

  • Для веб-приложений предпочтительны HttpOnly куки
  • Если нужен доступ из JS - используйте Secure + HttpOnly куки + CSRF-токены
  • Никогда не храните сессию в URL или глобальных переменных
  • Для мобильных/десктоп приложений можно использовать SecureStorage/Keychain
Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы