Клиент с JWT авторизацией
Друзья, подскажите как лучше организовать клиента к сервису с JWT авторизацией. Пишу на spring (использую RestTemplate/WebClient), интересует где и как хранить полученные токены, плюс как безопасно обновлять их в многопоточной среде исполнения. Может есть что-то из коробки? Спасибо!
Ответы (1 шт):
Давно делал по данному гайду, но есть ли там про обновление уже и не помню. Для старта полезный материал в любом случае.
Еще советую почитать данную тему. Если кратко, то токены обновления хранить только в куках и с флагами HttpOnly, SameSite, Expires(равен токену обновления) и Path. Токены доступа в гайдах чаще всего хранят в localstorage/sessionstorage, но это неправильно, т.к появляется риск xss-атаки. Единственный вариант - в памяти какого-нибудь сервиса.