0Pricing
Sveltejs Academy · Lekcja

JWT w ciasteczkach HTTP-only

Podpisuj JWT i przechowuj je w ciasteczkach HTTP-only, aby zapobiegać kradzieży tokenów przez XSS.

JWT w ciasteczkach HTTP-only to bezpłatna lekcja Sveltejs Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Sveltejs Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Podstawy JWT

JSON Web Tokeny to samowystarczalne tokeny zawierające claims podpisane przez serwer.

Dlaczego JWT

JWT eliminuje potrzebę przechowywania sesji po stronie serwera. Sam token potwierdza tożsamość.

Przechowywanie w pliku cookie httpOnly

Proszę ustawić JWT jako plik cookie httpOnly, aby zapobiec kradzieży przez XSS.

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

Unikanie localStorage

Nigdy nie należy przechowywać JWT w localStorage. Ataki XSS mogą go odczytać i podszyć się pod użytkownika.

Weryfikacja w hookach

W funkcji handle proszę zweryfikować podpis tokenu i zdekodować claims.

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

Podpisywanie sekretem

Tokeny należy podpisywać silnym sekretem znanym wyłącznie serwerowi. Nie wolno go ujawniać.

Wygasanie

Proszę ustawiać krótki czas ważności (15–60 minut) i używać tokenów odświeżania do odnawiania.

Algorytmy

Proszę używać HS256 do podpisywania symetrycznego lub RS256 do podpisywania asymetrycznego (kluczem publicznym i prywatnym).

Tokeny odświeżające

Wystaw token odświeżający, aby uzyskiwać nowe tokeny dostępu bez ponownego logowania.

Strategia wylogowywania

JWT-ów nie można natychmiast unieważnić bez listy blokad. Aby ograniczyć ryzyko, ustaw krótki czas wygaśnięcia.

Biblioteki

Użyj pakietu npm jose lub jsonwebtoken do podpisywania i weryfikowania.

Szybkie sprawdzenie

Gdzie nie należy przechowywać JWT-ów?

Podsumowanie

Przechowuj JWT-y w plikach cookie httpOnly, weryfikuj je w hookach, ustawiaj krótki czas wygaśnięcia i używaj tokenów odświeżających do ich odnawiania.

Często zadawane pytania

Czy lekcja „JWT w ciasteczkach HTTP-only” jest bezpłatna?

Tak — pełny tekst „JWT w ciasteczkach HTTP-only” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Sveltejs Academy, przejdź na CoddyKit PRO. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „JWT w ciasteczkach HTTP-only”?

Podpisuj JWT i przechowuj je w ciasteczkach HTTP-only, aby zapobiegać kradzieży tokenów przez XSS. Ćwiczysz Sveltejs Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Sveltejs Academy?

Nie wymagamy żadnego doświadczenia. Sveltejs Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „JWT w ciasteczkach HTTP-only”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Sveltejs Academy?

Tak. Każda lekcja Sveltejs Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Sesje oparte na ciasteczkach
  2. JWT w ciasteczkach HTTP-only
  3. Chronione trasy w hooku handle()
  4. OAuth z SvelteKit i Lucia Auth
← Powrót do Sveltejs Academy