🔐
Bảo mật

Xử lý JWT access/refresh token an toàn

0lượt xem0bình luận

Xoay vòng token, chống replay attack, lưu trữ phía client.

Tổng quan

Access token JWT có thời hạn ngắn (15 phút); refresh token dùng để cấp lại access token mà không cần đăng nhập lại.

Xoay vòng refresh token

Mỗi lần refresh, token cũ bị thu hồi và cấp token mới — chống replay nếu token bị đánh cắp.

Lưu trữ phía client

Refresh token chỉ lưu hash SHA-256 phía server; client nên lưu ở nơi an toàn (httpOnly cookie khi có thể).

Tags

jwtsecurityauth

Tài liệu

Quay lại

Danh mục

Bảo mật · Tài liệu

Xử lý JWT access/refresh token an toàn | WIKI IT