Authentification JWT : connexion et actualisation
Flux de jeton d’accès et de jeton d’actualisation, cookies httpOnly et actualisation silencieuse avec des intercepteurs
Authentification JWT : connexion et actualisation est une leçon Vue Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Vue Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Vue Academy comprend 4 leçons au total.
Modèle des jetons d’accès et de renouvellement
Un système JWT robuste utilise deux jetons : un jeton d’accès à courte durée de vie (quelques minutes), envoyé avec chaque requête d’API, et un jeton de renouvellement à longue durée de vie (plusieurs jours), utilisé uniquement pour émettre de nouveaux jetons d’accès. Cela limite les risques en cas de fuite d’un jeton d’accès.
Enregistrer l’extension JWT
Avec Fastify, enregistrez @fastify/jwt et fournissez un secret robuste. Cela ajoute des fonctions de signature et de vérification aux objets de l’application et des requêtes.
import jwt from '@fastify/jwt'
await app.register(jwt, {
secret: process.env.JWT_SECRET
})La route de connexion
POST /auth/login valide les identifiants, puis émet les deux jetons. Ne stockez jamais les mots de passe en clair : comparez-les à une empreinte (bcrypt/argon2).
app.post('/auth/login', async (req, reply) => {
const { email, password } = req.body
const user = await findUser(email)
if (!user || !(await verifyHash(password, user.hash))) {
return reply.code(401).send({ error: 'Invalid credentials' })
}
// ... sign tokens (next scene)
})Signer le jeton d’accès
Signez un jeton d’accès à courte durée de vie avec l’identifiant de l’utilisateur et un nombre minimal d’attributs. Gardez une expiration courte (par exemple 15 minutes).
const accessToken = app.jwt.sign(
{ sub: user.id, role: user.role },
{ expiresIn: '15m' }
)Signer le jeton de renouvellement
Signez un jeton de renouvellement à longue durée de vie avec un marqueur distinct dans la charge utile (ou avec un secret séparé). Il est utilisé uniquement par la route de renouvellement.
const refreshToken = app.jwt.sign(
{ sub: user.id, type: 'refresh' },
{ expiresIn: '7d' }
)Jeton de renouvellement dans un cookie httpOnly
Stockez le jeton de renouvellement dans un cookie httpOnly, SameSite et sécurisé. JavaScript ne peut pas le lire, ce qui limite le vol par XSS, et le navigateur l’envoie automatiquement à la route de renouvellement.
reply.setCookie('refreshToken', refreshToken, {
httpOnly: true,
sameSite: 'strict',
secure: true, // HTTPS only
path: '/auth/refresh',
maxAge: 60 * 60 * 24 * 7
})Renvoyer le jeton d’accès dans le corps
Le jeton d’accès est renvoyé dans le corps de la réponse JSON. L’application Vue le conserve en mémoire (et non dans localStorage) et l’ajoute aux requêtes d’API. Le jeton de renouvellement n’apparaît jamais dans le corps.
return reply.send({
accessToken,
user: { id: user.id, name: user.name }
})
// refreshToken is only in the httpOnly cookiePourquoi ne pas stocker les jetons d’accès dans localStorage
localStorage peut être lu par n’importe quel script : une faille XSS peut donc y voler un jeton. Conserver le jeton d’accès en mémoire JavaScript et le jeton de renouvellement dans un cookie httpOnly réduit l’ampleur des dommages causés par une faille XSS.
La route de renouvellement
POST /auth/refresh lit le jeton de renouvellement dans le cookie, le vérifie et émet un nouveau jeton d’accès. Elle renvoie le nouveau jeton d’accès dans le corps.
app.post('/auth/refresh', async (req, reply) => {
const token = req.cookies.refreshToken
if (!token) return reply.code(401).send()
try {
const payload = app.jwt.verify(token)
const accessToken = app.jwt.sign(
{ sub: payload.sub }, { expiresIn: '15m' }
)
return reply.send({ accessToken })
} catch {
return reply.code(401).send({ error: 'Invalid refresh' })
}
})Protéger les routes
Ajoutez un preHandler qui vérifie le jeton d’accès présent dans l’en-tête Authorization. @fastify/jwt et request.jwtVerify() lèvent une exception pour les jetons invalides ou expirés et renvoient une erreur 401.
app.get('/api/me', {
preHandler: async (req, reply) => {
try { await req.jwtVerify() }
catch { reply.code(401).send({ error: 'Unauthorized' }) }
}
}, async (req) => getProfile(req.user.sub))Déconnexion : effacer le cookie
La déconnexion efface le cookie de renouvellement afin qu’il ne puisse plus émettre de jetons d’accès. Pour renforcer les garanties, suivez et révoquez également les jetons de renouvellement côté serveur, au moyen d’une liste de refus ou d’une rotation.
app.post('/auth/logout', async (req, reply) => {
reply.clearCookie('refreshToken', { path: '/auth/refresh' })
return reply.send({ ok: true })
})Vérification rapide
Testez votre compréhension de l’authentification JWT.
Récapitulatif
Vous avez appris à gérer la connexion et le renouvellement avec JWT :
- Un jeton d’accès à courte durée de vie et un jeton de renouvellement à longue durée de vie
POST /auth/loginvalide les identifiants et signe les deux jetons- Le jeton de renouvellement est placé dans un cookie httpOnly SameSite sécurisé
- Le jeton d’accès est renvoyé dans le corps et conservé en mémoire JavaScript
POST /auth/refreshémet un nouveau jeton d’accès à partir du cookie
Questions Fréquemment Posées
La leçon « Authentification JWT : connexion et actualisation » est-elle gratuite ?
Oui — le texte complet de « Authentification JWT : connexion et actualisation » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Vue Academy, passe à CoddyKit PRO. Le cours Vue Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Authentification JWT : connexion et actualisation » ?
Flux de jeton d’accès et de jeton d’actualisation, cookies httpOnly et actualisation silencieuse avec des intercepteurs Tu pratiques Vue Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Vue Academy ?
Aucune expérience préalable n'est requise. Vue Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.
Combien de temps prend la leçon « Authentification JWT : connexion et actualisation » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Vue Academy ?
Oui. Chaque leçon Vue Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Backend Fastify pour les SPA Vue
- Authentification JWT : connexion et actualisation
- Appels d’API authentifiés avec les intercepteurs Axios
- Déployer une application Vue full-stack en production