- Kann Token aktualisieren werden?
- Wie funktioniert Refresh -Token??
- Was ist der beste Weg, um Refresh -Token zu speichern?
Kann Token aktualisieren werden?
Das Access-Token enthält alle Benutzerinformationen und wird in der Laufzeit von JavaScript gespeichert, aber das Refresh-Token wird sicher in einem HTTP-Cookie gespeichert.
Wie funktioniert Refresh -Token??
Sobald sie abgelaufen sind, können Clientanwendungen mit einem Aktualisierungs -Token das Zugangs -Token "aktualisieren". Das heißt, ein Refresh -Token ist ein Anmeldeinformationsartefakt.
Was ist der beste Weg, um Refresh -Token zu speichern?
Zugangs -Token und Refresh -Token sollten nicht im lokalen/Sitzungsspeicher gespeichert werden, da es kein Ort für sensible Daten ist. Daher würde ich das Access -Token in einem Httponly -Cookie speichern (obwohl es CSRF gibt) und ich brauche es für die meisten meiner Anfragen an den Ressourcenserver trotzdem.