CSRF / JWT Авторизация на nodejs
Делаю аутентификацию с использованием csrf токена на nodejs. При приеме логина и пароля, назад пользователю отдаю в куки jwt токен и в теле csrf токен. Затем, когда браузер отправляет запрос на сервер, он отправляет jwt в куки и я передаю в заголовке csrf токен. CSRF токен я храню в памяти (redux). Эта механника позволяет защититься от XSS и CSRF атак.
Вопрос в том, что делать если пользователь закрыл приложение?
Куки живет, это хорошо. Но CSRF токен, который хранится в памяти, уже ведь умер. А хранить его в куки или локал сторадж нелогично, т.к это нигилирует все преимущества использования подобной механики аутентификации.
Так вот, где хранить csrf токен? Или как система распознает пользователя после закрытия приложения, ведь живет только jwt в куки? Каким образом я могу оставить пользователя залогиненым в системе, если он закроет браузер?
Или возможно вы подскажете мне другой способ реализции аутентификации (клиент/сервер)