Клиент с JWT авторизацией

Друзья, подскажите как лучше организовать клиента к сервису с JWT авторизацией. Пишу на spring (использую RestTemplate/WebClient), интересует где и как хранить полученные токены, плюс как безопасно обновлять их в многопоточной среде исполнения. Может есть что-то из коробки? Спасибо!


Ответы (1 шт):

Автор решения: Lapish

Давно делал по данному гайду, но есть ли там про обновление уже и не помню. Для старта полезный материал в любом случае.

Еще советую почитать данную тему. Если кратко, то токены обновления хранить только в куках и с флагами HttpOnly, SameSite, Expires(равен токену обновления) и Path. Токены доступа в гайдах чаще всего хранят в localstorage/sessionstorage, но это неправильно, т.к появляется риск xss-атаки. Единственный вариант - в памяти какого-нибудь сервиса.

→ Ссылка