0Pricing
Vue Academy · Leçon

Authentification JWT : connexion et actualisation

Flux de jeton d’accès et de jeton d’actualisation, cookies httpOnly et actualisation silencieuse avec des intercepteurs

Authentification JWT : connexion et actualisation est une leçon Vue Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Vue Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Vue Academy comprend 4 leçons au total.

Modèle des jetons d’accès et de renouvellement

Un système JWT robuste utilise deux jetons : un jeton d’accès à courte durée de vie (quelques minutes), envoyé avec chaque requête d’API, et un jeton de renouvellement à longue durée de vie (plusieurs jours), utilisé uniquement pour émettre de nouveaux jetons d’accès. Cela limite les risques en cas de fuite d’un jeton d’accès.

Enregistrer l’extension JWT

Avec Fastify, enregistrez @fastify/jwt et fournissez un secret robuste. Cela ajoute des fonctions de signature et de vérification aux objets de l’application et des requêtes.

import jwt from '@fastify/jwt'

await app.register(jwt, {
  secret: process.env.JWT_SECRET
})

La route de connexion

POST /auth/login valide les identifiants, puis émet les deux jetons. Ne stockez jamais les mots de passe en clair : comparez-les à une empreinte (bcrypt/argon2).

app.post('/auth/login', async (req, reply) => {
  const { email, password } = req.body
  const user = await findUser(email)
  if (!user || !(await verifyHash(password, user.hash))) {
    return reply.code(401).send({ error: 'Invalid credentials' })
  }
  // ... sign tokens (next scene)
})

Signer le jeton d’accès

Signez un jeton d’accès à courte durée de vie avec l’identifiant de l’utilisateur et un nombre minimal d’attributs. Gardez une expiration courte (par exemple 15 minutes).

const accessToken = app.jwt.sign(
  { sub: user.id, role: user.role },
  { expiresIn: '15m' }
)

Signer le jeton de renouvellement

Signez un jeton de renouvellement à longue durée de vie avec un marqueur distinct dans la charge utile (ou avec un secret séparé). Il est utilisé uniquement par la route de renouvellement.

const refreshToken = app.jwt.sign(
  { sub: user.id, type: 'refresh' },
  { expiresIn: '7d' }
)

Jeton de renouvellement dans un cookie httpOnly

Stockez le jeton de renouvellement dans un cookie httpOnly, SameSite et sécurisé. JavaScript ne peut pas le lire, ce qui limite le vol par XSS, et le navigateur l’envoie automatiquement à la route de renouvellement.

reply.setCookie('refreshToken', refreshToken, {
  httpOnly: true,
  sameSite: 'strict',
  secure: true,        // HTTPS only
  path: '/auth/refresh',
  maxAge: 60 * 60 * 24 * 7
})

Renvoyer le jeton d’accès dans le corps

Le jeton d’accès est renvoyé dans le corps de la réponse JSON. L’application Vue le conserve en mémoire (et non dans localStorage) et l’ajoute aux requêtes d’API. Le jeton de renouvellement n’apparaît jamais dans le corps.

return reply.send({
  accessToken,
  user: { id: user.id, name: user.name }
})
// refreshToken is only in the httpOnly cookie

Pourquoi ne pas stocker les jetons d’accès dans localStorage

localStorage peut être lu par n’importe quel script : une faille XSS peut donc y voler un jeton. Conserver le jeton d’accès en mémoire JavaScript et le jeton de renouvellement dans un cookie httpOnly réduit l’ampleur des dommages causés par une faille XSS.

La route de renouvellement

POST /auth/refresh lit le jeton de renouvellement dans le cookie, le vérifie et émet un nouveau jeton d’accès. Elle renvoie le nouveau jeton d’accès dans le corps.

app.post('/auth/refresh', async (req, reply) => {
  const token = req.cookies.refreshToken
  if (!token) return reply.code(401).send()
  try {
    const payload = app.jwt.verify(token)
    const accessToken = app.jwt.sign(
      { sub: payload.sub }, { expiresIn: '15m' }
    )
    return reply.send({ accessToken })
  } catch {
    return reply.code(401).send({ error: 'Invalid refresh' })
  }
})

Protéger les routes

Ajoutez un preHandler qui vérifie le jeton d’accès présent dans l’en-tête Authorization. @fastify/jwt et request.jwtVerify() lèvent une exception pour les jetons invalides ou expirés et renvoient une erreur 401.

app.get('/api/me', {
  preHandler: async (req, reply) => {
    try { await req.jwtVerify() }
    catch { reply.code(401).send({ error: 'Unauthorized' }) }
  }
}, async (req) => getProfile(req.user.sub))

Déconnexion : effacer le cookie

La déconnexion efface le cookie de renouvellement afin qu’il ne puisse plus émettre de jetons d’accès. Pour renforcer les garanties, suivez et révoquez également les jetons de renouvellement côté serveur, au moyen d’une liste de refus ou d’une rotation.

app.post('/auth/logout', async (req, reply) => {
  reply.clearCookie('refreshToken', { path: '/auth/refresh' })
  return reply.send({ ok: true })
})

Vérification rapide

Testez votre compréhension de l’authentification JWT.

Récapitulatif

Vous avez appris à gérer la connexion et le renouvellement avec JWT :

  • Un jeton d’accès à courte durée de vie et un jeton de renouvellement à longue durée de vie
  • POST /auth/login valide les identifiants et signe les deux jetons
  • Le jeton de renouvellement est placé dans un cookie httpOnly SameSite sécurisé
  • Le jeton d’accès est renvoyé dans le corps et conservé en mémoire JavaScript
  • POST /auth/refresh émet un nouveau jeton d’accès à partir du cookie

Questions Fréquemment Posées

La leçon « Authentification JWT : connexion et actualisation » est-elle gratuite ?

Oui — le texte complet de « Authentification JWT : connexion et actualisation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Vue Academy, passe à CoddyKit PRO. Le cours Vue Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Authentification JWT : connexion et actualisation » ?

Flux de jeton d’accès et de jeton d’actualisation, cookies httpOnly et actualisation silencieuse avec des intercepteurs Tu pratiques Vue Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Vue Academy ?

Aucune expérience préalable n'est requise. Vue Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Authentification JWT : connexion et actualisation » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Vue Academy ?

Oui. Chaque leçon Vue Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Backend Fastify pour les SPA Vue
  2. Authentification JWT : connexion et actualisation
  3. Appels d’API authentifiés avec les intercepteurs Axios
  4. Déployer une application Vue full-stack en production
← Retour à Vue Academy