Pull to refresh

Comments 9

Еще кое-что забыли: не храните refresh_token на клиенте :)
RFC6749, пункт 4.2, если быть точным)
Кому интересно, нашёл статью, с рекомендациями по хранению токенов.
Кстати говоря, в конце статьи можно сделать вывод, что в идеале нужно хранить и на клиенте (Web Storage and Authorization Header) и при этом использовать Session cookie. Что бы уберечься и от XSS и от CSRF атак. Итого используя оба подхода и JWT токен можно не беспокоится о секьюрности.
Было бы круто увидеть весь код, а то для тех кто шарит не в полную силу разобрать нереально
Я бы с радостью, код в статье выдернут из большого проекта и нужно вынести все это дело отдельно, что бы всем было понятно.
Постараюсь в ближайшее время этим заняться.
Добрый день.
Статья интересная. Только я не могу понять, почему в заголовке упоминается «OAuth2 авторизация»?
Добрый. Да, сначала я хотел уделить внимание и серверной стороне, но едва хватило времени описать хотя бы клиентскую часть. Переименовал заголовок, дабы не вводить народ в заблуждение.
Sign up to leave a comment.

Articles

Change theme settings