JWT nei cookie HTTP-only
Firmi i JWT e li memorizzi in cookie HTTP-only per impedire il furto dei token tramite XSS.
JWT nei cookie HTTP-only è una lezione Sveltejs Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Sveltejs Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Sveltejs Academy include 4 lezioni in totale.
Nozioni di base sui JWT
I JSON Web Token sono token autonomi che contengono claim firmati dal server.
Perché utilizzare i JWT
I JWT evitano di memorizzare la sessione sul server. È il token stesso a dimostrare l'identità.
Archiviazione in un cookie httpOnly
Imposti il JWT come cookie httpOnly per impedire il furto tramite XSS.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });Evitare localStorage
Non memorizzi mai i JWT in localStorage. Gli attacchi XSS possono leggerli e impersonare gli utenti.
Verifica negli hook
In handle, verifichi la firma del token e decodifichi i claim.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Firma con un segreto
Firmi i token con un segreto robusto, noto solo al server. Non lo esponga mai.
Scadenza
Imposti scadenze brevi (15-60 minuti) e utilizzi refresh token per il rinnovo.
Algoritmi
Utilizzi HS256 per la firma simmetrica oppure RS256 per quella asimmetrica (con chiave pubblica/privata).
Token di refresh
Emetta un token di refresh per ottenere nuovi access token senza effettuare nuovamente l'accesso.
Strategia di logout
I JWT non possono essere revocati istantaneamente senza una blacklist. Utilizzi scadenze brevi per attenuare il rischio.
Librerie
Utilizzi i pacchetti npm jose o jsonwebtoken per la firma e la verifica.
Verifica rapida
Dove NON devono essere memorizzati i JWT?
Riepilogo
Memorizzi i JWT in cookie httpOnly, li verifichi negli hook, imposti scadenze brevi e utilizzi i token di refresh per rinnovarli.
Domande Frequenti
La lezione «JWT nei cookie HTTP-only» è gratuita?
Sì — il testo completo di «JWT nei cookie HTTP-only» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Sveltejs Academy, passa a CoddyKit PRO. Il corso Sveltejs Academy include 4 lezioni in totale.
Cosa imparerò in «JWT nei cookie HTTP-only»?
Firmi i JWT e li memorizzi in cookie HTTP-only per impedire il furto dei token tramite XSS. Eserciti Sveltejs Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Sveltejs Academy?
Non è richiesta alcuna esperienza precedente. Sveltejs Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.
Quanto tempo richiede la lezione «JWT nei cookie HTTP-only»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Sveltejs Academy?
Sì. Ogni lezione Sveltejs Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Sessioni basate sui cookie
- JWT nei cookie HTTP-only
- Route protette nell'hook handle()
- OAuth con SvelteKit e Lucia Auth