Из localStorage в HttpOnly Cookie: куда переезжает авторизация в SPA
Большинство SPA до сих пор держат авторизацию на JWT, localStorage и заголовке Authorization. Схема простая, жить с ней удобно — вот только вся возня с credential и сессией пользователя повисает на клиенте.
В статье копают, что вообще ломается при переезде на HttpOnly Cookie и серверные сессии: как браузер хранит и гонит Cookie, на кой сдались HttpOnly, Secure, SameSite, Domain и Path, и с чего вдруг вместе с Cookie приходится заново разбираться с CSRF и CORS. Отдельным блоком — чем JWT отличается от session ID внутри Cookie, а в практической части — что эта архитектура делает с React-приложением на Axios и MobX.
Читать далее
👉 Frontender's notes
Большинство SPA до сих пор держат авторизацию на JWT, localStorage и заголовке Authorization. Схема простая, жить с ней удобно — вот только вся возня с credential и сессией пользователя повисает на клиенте.
В статье копают, что вообще ломается при переезде на HttpOnly Cookie и серверные сессии: как браузер хранит и гонит Cookie, на кой сдались HttpOnly, Secure, SameSite, Domain и Path, и с чего вдруг вместе с Cookie приходится заново разбираться с CSRF и CORS. Отдельным блоком — чем JWT отличается от session ID внутри Cookie, а в практической части — что эта архитектура делает с React-приложением на Axios и MobX.
Читать далее
👉 Frontender's notes