Задать вопрос
@VegasChickiChicki

Почему при реализации JWT на фронте access токен должен отправлять именно в заголовках, а не в куках?

Ведь при авторизации сервер может вернуть access токен в set-cookie и параметром httpOnly и на все последующие запросы к API этот токен будет прикрепляться в виде cookie. Когда время жизни токена истечет, то фронт просто обновит его через refresh эндпоинт и бекенд вышлет новый токен в куках. Насколько это решение хорошее? Какие у него есть подводные камни? Почему во всех статья рекомендуют сохранять access токен фронт в куках и потом прикреплять к запросам к API в заголовках, а не так как я описал выше?
  • Вопрос задан
  • 175 просмотров
Подписаться 1 Простой 2 комментария
Помогут разобраться в теме Все курсы
  • Нетология
    Fullstack-разработчик на Python + нейросети
    20 месяцев
    Далее
  • Skillfactory
    Профессия Веб-разработчик
    12 месяцев
    Далее
  • Яндекс Практикум
    Фронтенд-разработчик
    10 месяцев
    Далее
Пригласить эксперта
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы