Встречается на собеседованиях • сегодня

Почему хранишь refresh token не в localStorage

Хранение refresh token в localStorage небезопасно, так как он уязвим для XSS-атак. Злоумышленник может получить доступ к токену через JavaScript. Лучше использовать httpOnly cookies с флагами Secure и SameSite=Strict, что защищает токен от кражи через XSS и CSRF.

Пример настройки cookie:

js
res.cookie('refreshToken', token, {
  httpOnly: true,
  secure: true,
  sameSite: 'strict',
  maxAge: 30 * 24 * 60 * 60 * 1000 // 30 дней
});

Однако, если приложение требует работы с токеном на клиенте (например, для логаута), можно хранить его в памяти (например, в переменной или состоянии), но это менее надежно, чем httpOnly cookie.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы