Bảo mật
Xử lý JWT access/refresh token an toàn
0lượt xem0bình luận
Xoay vòng token, chống replay attack, lưu trữ phía client.
Tổng quan
Access token JWT có thời hạn ngắn (15 phút); refresh token dùng để cấp lại access token mà không cần đăng nhập lại.
Xoay vòng refresh token
Mỗi lần refresh, token cũ bị thu hồi và cấp token mới — chống replay nếu token bị đánh cắp.
Lưu trữ phía client
Refresh token chỉ lưu hash SHA-256 phía server; client nên lưu ở nơi an toàn (httpOnly cookie khi có thể).
Tags
jwtsecurityauth
Tài liệu
← Quay lạiDanh mục
Bảo mật · Tài liệu