Sveltejs Academy · Lektion

JWT in HTTP-Only-Cookies

Signieren Sie JWTs und speichern Sie sie in HTTP-Only-Cookies, um den Diebstahl von XSS-Tokens zu verhindern.

Lektion 2 von 413 Schritte

JWT in HTTP-Only-Cookies ist eine kostenlose Sveltejs Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Sveltejs Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.

JWT-Grundlagen

JSON Web Tokens sind eigenständige Tokens, die von Ihrem Server signierte Claims enthalten.

Warum JWT

JWTs benötigen keine serverseitige Sitzungsspeicherung. Das Token selbst bestätigt die Identität.

In einem httpOnly-Cookie speichern

Setzen Sie das JWT als httpOnly-Cookie, um den Diebstahl durch XSS zu verhindern.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

localStorage vermeiden

Speichern Sie JWTs niemals in localStorage. XSS-Angriffe können sie auslesen und Benutzer imitieren.

In Hooks verifizieren

Verifizieren Sie in handle die Signatur des Tokens und dekodieren Sie die Claims.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

Mit einem Secret signieren

Signieren Sie Tokens mit einem starken Secret, das nur Ihr Server kennt. Geben Sie es niemals preis.

Ablaufzeit

Verwenden Sie kurze Ablaufzeiten (15–60 Minuten) und Refresh-Tokens zur Erneuerung.

Algorithmen

Verwenden Sie HS256 für symmetrische oder RS256 für asymmetrische Signaturen (mit öffentlichem/privatem Schlüssel).

Refresh-Tokens

Geben Sie ein Refresh-Token aus, um neue Access-Tokens zu erhalten, ohne sich erneut anzumelden.

Abmeldestrategie

JWTs können ohne Blacklist nicht sofort widerrufen werden. Verwenden Sie kurze Ablaufzeiten, um das Risiko zu verringern.

Bibliotheken

Verwenden Sie die npm-Pakete jose oder jsonwebtoken zum Signieren und Überprüfen.

Schnelltest

Wo sollten JWTs NICHT gespeichert werden?

Zusammenfassung

Speichern Sie JWTs in httpOnly-Cookies, überprüfen Sie sie in Hooks, setzen Sie kurze Ablaufzeiten und verwenden Sie Refresh-Tokens zur Erneuerung.

Kostenlos starten

Lerne HTML mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
41
Lektionen
163

Häufig gestellte Fragen

Ist die Lektion „JWT in HTTP-Only-Cookies“ kostenlos?

Ja — der vollständige Text von „JWT in HTTP-Only-Cookies“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Sveltejs Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „JWT in HTTP-Only-Cookies“?

Signieren Sie JWTs und speichern Sie sie in HTTP-Only-Cookies, um den Diebstahl von XSS-Tokens zu verhindern. Du übst Sveltejs Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Sveltejs Academy zu starten?

Keine Vorkenntnisse erforderlich. Sveltejs Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „JWT in HTTP-Only-Cookies“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Sveltejs Academy-Lektion Code schreiben und ausführen?

Ja. Jede Sveltejs Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Cookiebasierte Sitzungen
  2. JWT in HTTP-Only-Cookies
  3. Geschützte Routen im handle()-Hook
  4. OAuth mit SvelteKit und Lucia Auth
← Zurück zu Sveltejs Academy