JWT i HTTP-only-informasjonskapsler
Signer JWT-er, og lagre dem i HTTP-only-informasjonskapsler for å forhindre tyveri av XSS-token.
JWT i HTTP-only-informasjonskapsler er en gratis leksjon i Sveltejs Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Sveltejs Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Sveltejs Academy inneholder totalt 4 leksjoner.
Grunnleggende om JWT
JSON Web Tokens er selvstendige tokens som inneholder claims signert av serveren.
Hvorfor JWT
JWT-er unngår lagring av økter på serversiden. Selve tokenet beviser identiteten.
Lagre i en httpOnly-cookie
Angi JWT-en som en httpOnly-cookie for å hindre XSS-tyveri.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });Unngå localStorage
Lag aldrire JWT-er i localStorage. XSS-angrep kan lese dem og utgi seg for å være brukere.
Validering i hooks
I handle valideres tokensignaturen, og claims dekodes.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Signer med en hemmelighet
Signer tokens med en sterk hemmelighet som bare serveren kjenner. Den må aldri eksponeres.
Utløp
Angi korte utløpstider på 15–60 minutter, og bruk refresh-tokens for fornyelse.
Algoritmer
Bruk HS256 for symmetrisk signering eller RS256 for asymmetrisk signering med offentlig og privat nøkkel.
Refresh-tokener
Utsted et refresh-token for å hente nye tilgangstokener uten å logge inn på nytt.
Utloggingsstrategi
JWT-er kan ikke tilbakekalles umiddelbart uten en svarteliste. Bruk korte utløpstider for å redusere risikoen.
Biblioteker
Bruk npm-pakkene jose eller jsonwebtoken til signering og verifisering.
Rask sjekk
Hvor bør JWT-er IKKE lagres?
Oppsummering
Lagre JWT-er i httpOnly-informasjonskapsler, verifiser dem i hooks, bruk korte utløpstider og bruk refresh-tokener til fornyelse.
Lær deg HTML med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 41
- Leksjoner
- 163
Ofte stilte spørsmål
Er leksjonen «JWT i HTTP-only-informasjonskapsler» gratis?
Ja – hele teksten i «JWT i HTTP-only-informasjonskapsler» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Sveltejs Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Sveltejs Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «JWT i HTTP-only-informasjonskapsler»?
Signer JWT-er, og lagre dem i HTTP-only-informasjonskapsler for å forhindre tyveri av XSS-token. Du øver på Sveltejs Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Sveltejs Academy?
Ingen tidligere erfaring er nødvendig. Sveltejs Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «JWT i HTTP-only-informasjonskapsler»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Sveltejs Academy-leksjonen?
Ja. Alle Sveltejs Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Sesjoner basert på informasjonskapsler
- JWT i HTTP-only-informasjonskapsler
- Beskyttede ruter i handle()-hooken
- OAuth med SvelteKit og Lucia Auth