JWT's in HTTP-only-cookies
Onderteken JWT's en sla ze op in HTTP-only-cookies om diefstal van tokens via XSS te voorkomen.
JWT's in HTTP-only-cookies is een gratis Sveltejs Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Sveltejs Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Sveltejs Academy bevat in totaal 4 lessen.
De basis van JWT
JSON Web Tokens zijn zelfstandige tokens met claims die door je server zijn ondertekend.
Waarom JWT
JWT's vermijden sessieopslag op de server. Het token zelf bewijst de identiteit.
Opslaan in een httpOnly-cookie
Stel de JWT in als een httpOnly-cookie om diefstal via XSS te voorkomen.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });localStorage vermijden
Sla JWT's nooit op in localStorage. XSS-aanvallen kunnen ze lezen en gebruikers imiteren.
Verifiëren in hooks
Verifieer in handle de handtekening van het token en decodeer de claims.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Ondertekenen met een geheim
Onderteken tokens met een sterk geheim dat alleen je server kent. Stel het nooit bloot.
Verloop
Stel korte geldigheidsduren in (15-60 minuten) en gebruik vernieuwingstokens voor verlenging.
Algoritmen
Gebruik HS256 voor symmetrische of RS256 voor asymmetrische ondertekening (met een openbare en privésleutel).
Vernieuwingstokens
Geef een vernieuwingstoken uit om nieuwe toegangstokens te verkrijgen zonder opnieuw in te loggen.
Uitlogstrategie
JWT's kunnen niet direct worden ingetrokken zonder een zwarte lijst. Gebruik korte vervaltijden om het risico te beperken.
Bibliotheken
Gebruik de npm-pakketten jose of jsonwebtoken voor ondertekening en verificatie.
Korte controle
Waar mag je JWT's NIET opslaan?
Samenvatting
Bewaar JWT's in httpOnly-cookies, verifieer ze in hooks, stel korte vervaltijden in en gebruik vernieuwingstokens voor vernieuwing.
Leer HTML met een AI-tutor — gratis
Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.
- Cursussen
- 41
- Lessen
- 163
Veelgestelde vragen
Is de les “JWT's in HTTP-only-cookies” gratis?
Ja — de volledige tekst van “JWT's in HTTP-only-cookies” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Sveltejs Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Sveltejs Academy bevat in totaal 4 lessen.
Wat leer ik in “JWT's in HTTP-only-cookies”?
Onderteken JWT's en sla ze op in HTTP-only-cookies om diefstal van tokens via XSS te voorkomen. Je oefent met Sveltejs Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.
Heb ik ervaring nodig om met Sveltejs Academy te beginnen?
Ervaring vooraf is niet nodig. Sveltejs Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.
Hoe lang duurt de les “JWT's in HTTP-only-cookies”?
De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.
Kan ik code schrijven en uitvoeren in deze les over Sveltejs Academy?
Ja. Elke les over Sveltejs Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.
Alle lessen in deze cursus
- Sessies op basis van cookies
- JWT's in HTTP-only-cookies
- Beveiligde routes in de handle()-hook
- OAuth met SvelteKit en Lucia Auth