JWT HTTP-only-evästeissä
Allekirjoittakaa JWT:t ja tallentakaa ne HTTP-only-evästeisiin XSS-tokenivarkauksien estämiseksi.
JWT HTTP-only-evästeissä on ilmainen Sveltejs Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Sveltejs Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.
JWT:n perusteet
JSON Web Tokenit ovat itsenäisiä tunnisteita, jotka sisältävät palvelimesi allekirjoittamia väittämiä.
Miksi JWT
JWT:t eivät tarvitse istuntojen palvelinpuolen tallennusta. Tunniste itsessään todistaa käyttäjän henkilöllisyyden.
Tallennus httpOnly-evästeeseen
Aseta JWT httpOnly-evästeeksi XSS-varkauksien estämiseksi.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });localStoragen välttäminen
Älä koskaan tallenna JWT:itä localStorageen. XSS-hyökkäykset voivat lukea ne ja esiintyä käyttäjinä.
Vahvistaminen hookeissa
Vahvista tunnisteen allekirjoitus ja pura väittämät handle-funktiossa.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Allekirjoitus salaisella avaimella
Allekirjoita tunnisteet vahvalla salaisuudella, jonka vain palvelimesi tuntee. Älä koskaan paljasta sitä.
Vanheneminen
Aseta lyhyet vanhenemisajat, 15–60 minuuttia, ja käytä uusimiseen päivitystunnisteita.
Algoritmit
Käytä symmetriseen allekirjoittamiseen HS256:ta tai epäsymmetriseen, julkisen ja yksityisen avaimen, allekirjoittamiseen RS256:ta.
Päivitystunnisteet
Myöntäkää päivitystunniste, jotta voitte hankkia uusia käyttöoikeustunnisteita kirjautumatta uudelleen.
Uloskirjautumisstrategia
JWT-tunnisteita ei voi mitätöidä heti ilman estolistaa. Haittaa voi vähentää käyttämällä lyhyitä voimassaoloaikoja.
Kirjastot
Käyttäkää jose- tai jsonwebtoken-npm-paketteja allekirjoittamiseen ja tarkistamiseen.
Pikatarkistus
Mihin JWT-tunnisteita EI pidä tallentaa?
Kertaus
Tallentakaa JWT-tunnisteet httpOnly-evästeisiin, tarkistakaa ne hookeissa, käyttäkää lyhyitä voimassaoloaikoja ja hyödyntäkää päivitystunnisteita uusimiseen.
Opi HTML tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 41
- Oppitunnit
- 163
Usein kysytyt kysymykset
Onko oppitunti ”JWT HTTP-only-evästeissä” ilmainen?
Kyllä – oppitunnin ”JWT HTTP-only-evästeissä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Sveltejs Academy-kurssin, päivitä CoddyKit PROhon. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”JWT HTTP-only-evästeissä”?
Allekirjoittakaa JWT:t ja tallentakaa ne HTTP-only-evästeisiin XSS-tokenivarkauksien estämiseksi. Harjoittelet Sveltejs Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Sveltejs Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Sveltejs Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”JWT HTTP-only-evästeissä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Sveltejs Academy-oppitunnilla?
Kyllä. Jokainen Sveltejs Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Evästepohjaiset istunnot
- JWT HTTP-only-evästeissä
- Suojatut reitit handle()-hookissa
- OAuth SvelteKitillä ja Lucia Authilla