← Гайды

Основы

Cookie без HttpOnly: агент читает токен из JS «для удобства»

Сессия в HttpOnly. XSS не должен украсть её.

Если фронту нужен флаг логина — отдельный несекретный бит.

Как

Set-Cookie с HttpOnly Secure SameSite.

Стоп

Токен в localStorage «как все».

См. также: JWT Privacy.

Мы используем файлы cookie для того, чтобы предоставить пользователям больше возможностей при посещении сайта. Оставаясь на сайте, Вы соглашаетесь на обработку файлов cookie. Подробнее об условиях использования.