Встречается на собеседованиях • сегодня

В чем разница между хранением JWT в Cookie и в Header

Хранение JWT в Cookie и Header имеет ключевые различия:

Cookie:

  • Автоматически отправляются браузером с каждым запросом (включая CSRF-атаки)
  • Защищены флагами HttpOnly (запрет JS-доступа) и Secure (только HTTPS)
  • Ограничены доменом/путем
  • Уязвимы к CSRF (нужен дополнительный CSRF-токен)

Header (обычно Authorization: Bearer):

  • Требуют явной установки в клиентском коде
  • Не подвержены CSRF (но уязвимы к XSS)
  • Легче работать с мобильными/нативными приложениями
  • Нет встроенных механизмов безопасности как у Cookie

Пример с Header:

python
headers = {
    'Authorization': 'Bearer eyJhbGciOiJIUzI1NiIs...'
}

Пример Cookie (Flask):

python
response.set_cookie(
    'jwt', 
    'eyJhbGciOiJIUzI1NiIs...',
    httponly=True,
    secure=True,
    samesite='Lax'
)

Выбор зависит от контекста: Cookie удобны для веба (с защитой), Header - для API и мобильных приложений.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы