0Pricing
Sveltejs Academy · درس

JWT في ملفات تعريف ارتباط HTTP-only

وقّع JWT وخزّنه في ملفات تعريف ارتباط HTTP-only لمنع سرقة الرموز عبر XSS

JWT في ملفات تعريف ارتباط HTTP-only درس مجاني في Sveltejs Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Sveltejs Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Sveltejs Academy 4 دروس في المجموع.

أساسيات JWT

رموز JSON Web Tokens هي رموز مكتفية ذاتيًا تحمل مطالبات موقّعة من خادمك.

لماذا JWT

تتجنب JWTs تخزين الجلسات على الخادم. فالرمز نفسه يثبت الهوية.

التخزين في ملف تعريف ارتباط httpOnly

عيّن JWT كملف تعريف ارتباط httpOnly لمنع سرقته عبر XSS.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

تجنب localStorage

لا تخزّن JWTs مطلقًا في localStorage. إذ يمكن لهجمات XSS قراءتها وانتحال شخصية المستخدمين.

التحقق في الخطافات

تحقق في handle من توقيع الرمز وفك ترميز المطالبات.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

التوقيع باستخدام سر

وقّع الرموز باستخدام سر قوي لا يعرفه سوى خادمك. لا تكشفه مطلقًا.

انتهاء الصلاحية

عيّن مدد انتهاء قصيرة (من 15 إلى 60 دقيقة) واستخدم رموز التحديث للتجديد.

الخوارزميات

استخدم HS256 للتوقيع المتماثل أو RS256 للتوقيع غير المتماثل (باستخدام مفتاح عام وخاص).

رموز التحديث

أصدر رمز تحديث للحصول على رموز وصول جديدة من دون تسجيل الدخول مجددًا.

استراتيجية تسجيل الخروج

لا يمكن إبطال JWTs فورًا من دون قائمة حظر. استخدم مدد انتهاء قصيرة للحد من المخاطر.

المكتبات

استخدم حزمتَي npm ‏jose أو jsonwebtoken لتوقيع الرموز والتحقق منها.

اختبار سريع

أين يجب ألّا تُخزّن JWTs؟

مراجعة

خزّن JWTs في ملفات تعريف ارتباط httpOnly، وتحقق منها في hooks، واضبط مدد انتهاء قصيرة، واستخدم رموز التحديث لتجديدها.

الأسئلة الشائعة

هل درس «JWT في ملفات تعريف ارتباط HTTP-only» مجاني؟

نعم — نص درس «JWT في ملفات تعريف ارتباط HTTP-only» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Sveltejs Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Sveltejs Academy 4 دروس في المجموع.

ماذا ستتعلم في «JWT في ملفات تعريف ارتباط HTTP-only»؟

وقّع JWT وخزّنه في ملفات تعريف ارتباط HTTP-only لمنع سرقة الرموز عبر XSS تتمرن على Sveltejs Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Sveltejs Academy؟

لا تُشترط خبرة سابقة. Sveltejs Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «JWT في ملفات تعريف ارتباط HTTP-only»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Sveltejs Academy هذا؟

نعم. كل درس في Sveltejs Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. الجلسات القائمة على ملفات تعريف الارتباط
  2. JWT في ملفات تعريف ارتباط HTTP-only
  3. المسارات المحمية في خطاف handle()
  4. OAuth مع SvelteKit وLucia Auth
← العودة إلى Sveltejs Academy