Встречается на собеседованиях • сегодня
Почему хранишь refresh token не в localStorage
Хранение refresh token в localStorage небезопасно, так как он уязвим для XSS-атак. Злоумышленник может получить доступ к токену через JavaScript. Лучше использовать httpOnly cookies с флагами Secure и SameSite=Strict, что защищает токен от кражи через XSS и CSRF.
Пример настройки cookie:
js
res.cookie('refreshToken', token, {
httpOnly: true,
secure: true,
sameSite: 'strict',
maxAge: 30 * 24 * 60 * 60 * 1000 // 30 дней
});Однако, если приложение требует работы с токеном на клиенте (например, для логаута), можно хранить его в памяти (например, в переменной или состоянии), но это менее надежно, чем httpOnly cookie.

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы