JWT dalam Cookie HTTP-Only
Tandatangani JWT dan simpan di cookie HTTP-only untuk mencegah pencurian token XSS.
JWT dalam Cookie HTTP-Only adalah pelajaran Sveltejs Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Sveltejs Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Sveltejs Academy mencakup 4 pelajaran total.
Dasar-Dasar JWT
JSON Web Token adalah token mandiri yang membawa klaim yang ditandatangani oleh server Anda.
Alasan Menggunakan JWT
JWT menghindari penyimpanan sesi di sisi server. Token itu sendiri membuktikan identitas.
Menyimpan dalam Cookie httpOnly
Tetapkan JWT sebagai cookie httpOnly untuk mencegah pencurian melalui XSS.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });Menghindari localStorage
Jangan pernah menyimpan JWT di localStorage. Serangan XSS dapat membacanya dan menyamar sebagai pengguna.
Memverifikasi di Hook
Di dalam handle, verifikasi tanda tangan token dan dekode klaimnya.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Menandatangani dengan Rahasia
Tandatangani token dengan rahasia kuat yang hanya diketahui server Anda. Jangan pernah membocorkannya.
Kedaluwarsa
Tetapkan waktu kedaluwarsa singkat (15–60 menit) dan gunakan token penyegaran untuk pembaruan.
Algoritme
Gunakan HS256 untuk penandatanganan simetris atau RS256 untuk penandatanganan asimetris (kunci publik/privat).
Token Penyegaran
Terbitkan token penyegaran untuk memperoleh token akses baru tanpa harus masuk kembali.
Strategi Keluar
JWT tidak dapat dicabut seketika tanpa daftar blokir. Gunakan masa berlaku singkat untuk mengurangi risikonya.
Pustaka
Gunakan paket npm jose atau jsonwebtoken untuk menandatangani dan memverifikasi.
Pemeriksaan Singkat
Di mana JWT sebaiknya TIDAK disimpan?
Ringkasan
Simpan JWT dalam cookie httpOnly, verifikasi di hook, tetapkan masa berlaku singkat, dan gunakan token penyegaran untuk memperbaruinya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “JWT dalam Cookie HTTP-Only” gratis?
Ya — teks lengkap “JWT dalam Cookie HTTP-Only” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Sveltejs Academy, upgrade ke CoddyKit PRO. Kursus Sveltejs Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “JWT dalam Cookie HTTP-Only”?
Tandatangani JWT dan simpan di cookie HTTP-only untuk mencegah pencurian token XSS. Kamu berlatih Sveltejs Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Sveltejs Academy?
Tidak diperlukan pengalaman sebelumnya. Sveltejs Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “JWT dalam Cookie HTTP-Only” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Sveltejs Academy ini?
Ya. Setiap pelajaran Sveltejs Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Sesi Berbasis Cookie
- JWT dalam Cookie HTTP-Only
- Rute Terproteksi dalam Hook handle()
- OAuth dengan SvelteKit dan Lucia Auth