Sveltejs Academy · leksjon

JWT i HTTP-only-informasjonskapsler

Signer JWT-er, og lagre dem i HTTP-only-informasjonskapsler for å forhindre tyveri av XSS-token.

Leksjon 2 av 413 trinn

JWT i HTTP-only-informasjonskapsler er en gratis leksjon i Sveltejs Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Sveltejs Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Sveltejs Academy inneholder totalt 4 leksjoner.

Grunnleggende om JWT

JSON Web Tokens er selvstendige tokens som inneholder claims signert av serveren.

Hvorfor JWT

JWT-er unngår lagring av økter på serversiden. Selve tokenet beviser identiteten.

Lagre i en httpOnly-cookie

Angi JWT-en som en httpOnly-cookie for å hindre XSS-tyveri.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

Unngå localStorage

Lag aldrire JWT-er i localStorage. XSS-angrep kan lese dem og utgi seg for å være brukere.

Validering i hooks

I handle valideres tokensignaturen, og claims dekodes.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

Signer med en hemmelighet

Signer tokens med en sterk hemmelighet som bare serveren kjenner. Den må aldri eksponeres.

Utløp

Angi korte utløpstider på 15–60 minutter, og bruk refresh-tokens for fornyelse.

Algoritmer

Bruk HS256 for symmetrisk signering eller RS256 for asymmetrisk signering med offentlig og privat nøkkel.

Refresh-tokener

Utsted et refresh-token for å hente nye tilgangstokener uten å logge inn på nytt.

Utloggingsstrategi

JWT-er kan ikke tilbakekalles umiddelbart uten en svarteliste. Bruk korte utløpstider for å redusere risikoen.

Biblioteker

Bruk npm-pakkene jose eller jsonwebtoken til signering og verifisering.

Rask sjekk

Hvor bør JWT-er IKKE lagres?

Oppsummering

Lag­re JWT-er i httpOnly-informasjonskapsler, verifiser dem i hooks, bruk korte utløpstider og bruk refresh-tokener til fornyelse.

Gratis å komme i gang

Lær deg HTML med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
41
Leksjoner
163

Ofte stilte spørsmål

Er leksjonen «JWT i HTTP-only-informasjonskapsler» gratis?

Ja – hele teksten i «JWT i HTTP-only-informasjonskapsler» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Sveltejs Academy-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Sveltejs Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «JWT i HTTP-only-informasjonskapsler»?

Signer JWT-er, og lagre dem i HTTP-only-informasjonskapsler for å forhindre tyveri av XSS-token. Du øver på Sveltejs Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Sveltejs Academy?

Ingen tidligere erfaring er nødvendig. Sveltejs Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.

Hvor lang tid tar leksjonen «JWT i HTTP-only-informasjonskapsler»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Sveltejs Academy-leksjonen?

Ja. Alle Sveltejs Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Sesjoner basert på informasjonskapsler
  2. JWT i HTTP-only-informasjonskapsler
  3. Beskyttede ruter i handle()-hooken
  4. OAuth med SvelteKit og Lucia Auth
← Tilbake til Sveltejs Academy