Sveltejs Academy · Oppitunti

JWT HTTP-only-evästeissä

Allekirjoittakaa JWT:t ja tallentakaa ne HTTP-only-evästeisiin XSS-tokenivarkauksien estämiseksi.

Oppitunti 2/413 vaihetta

JWT HTTP-only-evästeissä on ilmainen Sveltejs Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Sveltejs Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.

JWT:n perusteet

JSON Web Tokenit ovat itsenäisiä tunnisteita, jotka sisältävät palvelimesi allekirjoittamia väittämiä.

Miksi JWT

JWT:t eivät tarvitse istuntojen palvelinpuolen tallennusta. Tunniste itsessään todistaa käyttäjän henkilöllisyyden.

Tallennus httpOnly-evästeeseen

Aseta JWT httpOnly-evästeeksi XSS-varkauksien estämiseksi.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

localStoragen välttäminen

Älä koskaan tallenna JWT:itä localStorageen. XSS-hyökkäykset voivat lukea ne ja esiintyä käyttäjinä.

Vahvistaminen hookeissa

Vahvista tunnisteen allekirjoitus ja pura väittämät handle-funktiossa.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

Allekirjoitus salaisella avaimella

Allekirjoita tunnisteet vahvalla salaisuudella, jonka vain palvelimesi tuntee. Älä koskaan paljasta sitä.

Vanheneminen

Aseta lyhyet vanhenemisajat, 15–60 minuuttia, ja käytä uusimiseen päivitystunnisteita.

Algoritmit

Käytä symmetriseen allekirjoittamiseen HS256:ta tai epäsymmetriseen, julkisen ja yksityisen avaimen, allekirjoittamiseen RS256:ta.

Päivitystunnisteet

Myöntäkää päivitystunniste, jotta voitte hankkia uusia käyttöoikeustunnisteita kirjautumatta uudelleen.

Uloskirjautumisstrategia

JWT-tunnisteita ei voi mitätöidä heti ilman estolistaa. Haittaa voi vähentää käyttämällä lyhyitä voimassaoloaikoja.

Kirjastot

Käyttäkää jose- tai jsonwebtoken-npm-paketteja allekirjoittamiseen ja tarkistamiseen.

Pikatarkistus

Mihin JWT-tunnisteita EI pidä tallentaa?

Kertaus

Tallentakaa JWT-tunnisteet httpOnly-evästeisiin, tarkistakaa ne hookeissa, käyttäkää lyhyitä voimassaoloaikoja ja hyödyntäkää päivitystunnisteita uusimiseen.

Aloita maksutta

Opi HTML tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
41
Oppitunnit
163

Usein kysytyt kysymykset

Onko oppitunti ”JWT HTTP-only-evästeissä” ilmainen?

Kyllä – oppitunnin ”JWT HTTP-only-evästeissä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Sveltejs Academy-kurssin, päivitä CoddyKit PROhon. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”JWT HTTP-only-evästeissä”?

Allekirjoittakaa JWT:t ja tallentakaa ne HTTP-only-evästeisiin XSS-tokenivarkauksien estämiseksi. Harjoittelet Sveltejs Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Sveltejs Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Sveltejs Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”JWT HTTP-only-evästeissä”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Sveltejs Academy-oppitunnilla?

Kyllä. Jokainen Sveltejs Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Evästepohjaiset istunnot
  2. JWT HTTP-only-evästeissä
  3. Suojatut reitit handle()-hookissa
  4. OAuth SvelteKitillä ja Lucia Authilla
← Takaisin: Sveltejs Academy