JWT in HTTP-Only-Cookies
Signieren Sie JWTs und speichern Sie sie in HTTP-Only-Cookies, um den Diebstahl von XSS-Tokens zu verhindern.
JWT in HTTP-Only-Cookies ist eine kostenlose Sveltejs Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Sveltejs Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
JWT-Grundlagen
JSON Web Tokens sind eigenständige Tokens, die von Ihrem Server signierte Claims enthalten.
Warum JWT
JWTs benötigen keine serverseitige Sitzungsspeicherung. Das Token selbst bestätigt die Identität.
In einem httpOnly-Cookie speichern
Setzen Sie das JWT als httpOnly-Cookie, um den Diebstahl durch XSS zu verhindern.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });localStorage vermeiden
Speichern Sie JWTs niemals in localStorage. XSS-Angriffe können sie auslesen und Benutzer imitieren.
In Hooks verifizieren
Verifizieren Sie in handle die Signatur des Tokens und dekodieren Sie die Claims.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Mit einem Secret signieren
Signieren Sie Tokens mit einem starken Secret, das nur Ihr Server kennt. Geben Sie es niemals preis.
Ablaufzeit
Verwenden Sie kurze Ablaufzeiten (15–60 Minuten) und Refresh-Tokens zur Erneuerung.
Algorithmen
Verwenden Sie HS256 für symmetrische oder RS256 für asymmetrische Signaturen (mit öffentlichem/privatem Schlüssel).
Refresh-Tokens
Geben Sie ein Refresh-Token aus, um neue Access-Tokens zu erhalten, ohne sich erneut anzumelden.
Abmeldestrategie
JWTs können ohne Blacklist nicht sofort widerrufen werden. Verwenden Sie kurze Ablaufzeiten, um das Risiko zu verringern.
Bibliotheken
Verwenden Sie die npm-Pakete jose oder jsonwebtoken zum Signieren und Überprüfen.
Schnelltest
Wo sollten JWTs NICHT gespeichert werden?
Zusammenfassung
Speichern Sie JWTs in httpOnly-Cookies, überprüfen Sie sie in Hooks, setzen Sie kurze Ablaufzeiten und verwenden Sie Refresh-Tokens zur Erneuerung.
Lerne HTML mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 41
- Lektionen
- 163
Häufig gestellte Fragen
Ist die Lektion „JWT in HTTP-Only-Cookies“ kostenlos?
Ja — der vollständige Text von „JWT in HTTP-Only-Cookies“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Sveltejs Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „JWT in HTTP-Only-Cookies“?
Signieren Sie JWTs und speichern Sie sie in HTTP-Only-Cookies, um den Diebstahl von XSS-Tokens zu verhindern. Du übst Sveltejs Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Sveltejs Academy zu starten?
Keine Vorkenntnisse erforderlich. Sveltejs Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.
Wie lange dauert die Lektion „JWT in HTTP-Only-Cookies“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Sveltejs Academy-Lektion Code schreiben und ausführen?
Ja. Jede Sveltejs Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Cookiebasierte Sitzungen
- JWT in HTTP-Only-Cookies
- Geschützte Routen im handle()-Hook
- OAuth mit SvelteKit und Lucia Auth