Replymessage unavailable
سلام حلش کردم خیلی وقته
۸۰ درصد مردم سیستم احراز هویت با JWT رو اشتباه پیاده میکنن
اکسس توکن حداکثر باید ۱۵ دقیقه باشه
رفرش توکن هم ۱۲ الی ۲۴ ساعت
بعد اکسس توکن باید توی بادی ریسپانس فرستاده بشه رفرش توکن هم توی کوکی Http-Only
ذخیره اکسس توکن داخل کوکی اشتباهیه که خیلیا انجام میدن و سرور رو در مقابل حملات csrf آسیب پذیر میکنه
با فرستادن اکسس توکن داخل ریسپانس به جای کوکی و ذخیره کردنش داخل مموری میشه از XSS و CSRF جلوگیری کرد
چون بدون اکسس توکن طرف دسترسی نداره به هیچی و فقط میتونه توکنش رو رفرش کنه اونم به شرطی که رفرش توکنش منقضی نشده باشه و معتبر باشه و چون موقع رفرش کردن اکسس توکن داخل ریسپانس میاد موقع حمله CSRF اتکر نمیتونه ریسپانس رو بخونه و سایت ما در مقابل این حمله امن میمونه
دلیلش برمیگرده به SOP یا همون Same Origin Policy توی مرورگر ها