Sveltejs Academy · Les

JWT's in HTTP-only-cookies

Onderteken JWT's en sla ze op in HTTP-only-cookies om diefstal van tokens via XSS te voorkomen.

Les 2 van 413 stappen

JWT's in HTTP-only-cookies is een gratis Sveltejs Academy-les op CoddyKit. Dit is les 2 van 4. Je kunt de volledige les hieronder gratis lezen en daarna in de browser praktisch oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Sveltejs Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Sveltejs Academy bevat in totaal 4 lessen.

De basis van JWT

JSON Web Tokens zijn zelfstandige tokens met claims die door je server zijn ondertekend.

Waarom JWT

JWT's vermijden sessieopslag op de server. Het token zelf bewijst de identiteit.

Opslaan in een httpOnly-cookie

Stel de JWT in als een httpOnly-cookie om diefstal via XSS te voorkomen.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

localStorage vermijden

Sla JWT's nooit op in localStorage. XSS-aanvallen kunnen ze lezen en gebruikers imiteren.

Verifiëren in hooks

Verifieer in handle de handtekening van het token en decodeer de claims.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

Ondertekenen met een geheim

Onderteken tokens met een sterk geheim dat alleen je server kent. Stel het nooit bloot.

Verloop

Stel korte geldigheidsduren in (15-60 minuten) en gebruik vernieuwingstokens voor verlenging.

Algoritmen

Gebruik HS256 voor symmetrische of RS256 voor asymmetrische ondertekening (met een openbare en privésleutel).

Vernieuwingstokens

Geef een vernieuwingstoken uit om nieuwe toegangstokens te verkrijgen zonder opnieuw in te loggen.

Uitlogstrategie

JWT's kunnen niet direct worden ingetrokken zonder een zwarte lijst. Gebruik korte vervaltijden om het risico te beperken.

Bibliotheken

Gebruik de npm-pakketten jose of jsonwebtoken voor ondertekening en verificatie.

Korte controle

Waar mag je JWT's NIET opslaan?

Samenvatting

Bewaar JWT's in httpOnly-cookies, verifieer ze in hooks, stel korte vervaltijden in en gebruik vernieuwingstokens voor vernieuwing.

Gratis beginnen

Leer HTML met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
41
Lessen
163

Veelgestelde vragen

Is de les “JWT's in HTTP-only-cookies” gratis?

Ja — de volledige tekst van “JWT's in HTTP-only-cookies” kun je hier gratis op het web lezen. Als je interactief wilt oefenen met een ingebouwde code-editor en een AI-begeleider die 24/7 beschikbaar is, en de rest van de cursus Sveltejs Academy wilt ontgrendelen, kun je upgraden naar CoddyKit PRO. De cursus Sveltejs Academy bevat in totaal 4 lessen.

Wat leer ik in “JWT's in HTTP-only-cookies”?

Onderteken JWT's en sla ze op in HTTP-only-cookies om diefstal van tokens via XSS te voorkomen. Je oefent met Sveltejs Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Sveltejs Academy te beginnen?

Ervaring vooraf is niet nodig. Sveltejs Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 2 van 4.

Hoe lang duurt de les “JWT's in HTTP-only-cookies”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Sveltejs Academy?

Ja. Elke les over Sveltejs Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Sessies op basis van cookies
  2. JWT's in HTTP-only-cookies
  3. Beveiligde routes in de handle()-hook
  4. OAuth met SvelteKit en Lucia Auth
← Terug naar Sveltejs Academy