← ГайдыОбновлено 25 сентября 2026 г.ОсновыCookie без HttpOnly: агент читает токен из JS «для удобства»Сессия в HttpOnly. XSS не должен украсть её.Если фронту нужен флаг логина — отдельный несекретный бит. Как Set-Cookie с HttpOnly Secure SameSite. Стоп Токен в localStorage «как все». См. также: JWT Privacy.