JWT dans des cookies HTTP uniquement
Signez des JWT et stockez-les dans des cookies HTTP uniquement pour empêcher le vol de jetons par XSS.
JWT dans des cookies HTTP uniquement est une leçon Sveltejs Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Sveltejs Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Sveltejs Academy comprend 4 leçons au total.
Notions de base sur les JWT
Chaque JWT est un token autonome qui transporte des revendications signées par votre serveur.
Pourquoi utiliser les JWT
Les JWT évitent de stocker les sessions côté serveur. Le token lui-même prouve l’identité.
Stocker dans un cookie httpOnly
Définissez le JWT comme cookie httpOnly pour empêcher son vol par XSS.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });Éviter localStorage
Ne stockez jamais les JWT dans localStorage. Les attaques XSS peuvent le lire et usurper l’identité des utilisateurs.
Vérifier dans les points d’accroche
Dans handle, vérifiez la signature du token et décodez ses revendications.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Signer avec un secret
Signez chaque token avec un secret robuste que seul votre serveur connaît. Ne l’exposez jamais.
Expiration
Définissez des durées d’expiration courtes (15 à 60 minutes) et utilisez des tokens de renouvellement.
Algorithmes
Utilisez HS256 pour une signature symétrique ou RS256 pour une signature asymétrique (avec clé publique et clé privée).
Jetons d’actualisation
Émettez un jeton d’actualisation pour obtenir de nouveaux jetons d’accès sans vous reconnecter.
Stratégie de déconnexion
Les JWT ne peuvent pas être révoqués instantanément sans liste noire. Utilisez des durées d’expiration courtes pour limiter le risque.
Bibliothèques
Utilisez les paquets npm jose ou jsonwebtoken pour signer et vérifier les jetons.
Vérification rapide
Où ne faut-il PAS stocker les JWT ?
Récapitulatif
Stockez les JWT dans des cookies httpOnly, vérifiez-les dans les fonctions d’interception, définissez des durées d’expiration courtes et utilisez des jetons d’actualisation pour les renouveler.
Questions Fréquemment Posées
La leçon « JWT dans des cookies HTTP uniquement » est-elle gratuite ?
Oui — le texte complet de « JWT dans des cookies HTTP uniquement » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Sveltejs Academy, passe à CoddyKit PRO. Le cours Sveltejs Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « JWT dans des cookies HTTP uniquement » ?
Signez des JWT et stockez-les dans des cookies HTTP uniquement pour empêcher le vol de jetons par XSS. Tu pratiques Sveltejs Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Sveltejs Academy ?
Aucune expérience préalable n'est requise. Sveltejs Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « JWT dans des cookies HTTP uniquement » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Sveltejs Academy ?
Oui. Chaque leçon Sveltejs Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Sessions fondées sur les cookies
- JWT dans des cookies HTTP uniquement
- Routes protégées dans le hook handle()
- OAuth avec SvelteKit et Lucia Auth