JWT em cookies HTTP-only
Assine JWTs e armazene-os em cookies HTTP-only para impedir o roubo de tokens por XSS.
JWT em cookies HTTP-only é uma aula grátis de Sveltejs Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Sveltejs Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Sveltejs Academy inclui 4 aulas no total.
Noções básicas de JWT
JSON Web Tokens são tokens autossuficientes que carregam declarações assinadas pelo servidor.
Por que usar JWT
Os JWTs dispensam o armazenamento de sessões no servidor. O próprio token comprova a identidade.
Armazenar em cookie httpOnly
Defina o JWT como um cookie httpOnly para impedir o roubo por XSS.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });Evite localStorage
Nunca armazene JWTs em localStorage. Ataques XSS podem lê-los e personificar usuários.
Verificar nos ganchos
Em handle, verifique a assinatura do token e decodifique as declarações.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Assinar com um segredo
Assine os tokens com um segredo forte que somente o servidor conheça. Nunca o exponha.
Expiração
Defina expirações curtas (15 a 60 minutos) e use tokens de atualização para renová-los.
Algoritmos
Use HS256 para assinatura simétrica ou RS256 para assinatura assimétrica (com chave pública/privada).
Tokens de atualização
Emita um token de atualização para obter novos tokens de acesso sem iniciar sessão novamente.
Estratégia de encerramento de sessão
Não é possível revogar JWTs instantaneamente sem uma lista de bloqueio. Use expirações curtas para reduzir esse risco.
Bibliotecas
Use os pacotes npm jose ou jsonwebtoken para assinatura e verificação.
Verificação rápida
Onde os JWTs NOT devem ser armazenados?
Recapitulação
Armazene os JWTs em cookies httpOnly, verifique-os nos ganchos, defina expirações curtas e use tokens de atualização para renovação.
Aprenda HTML com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 41
- Aulas
- 163
Perguntas Frequentes
A aula “JWT em cookies HTTP-only” é grátis?
Sim — o texto completo de “JWT em cookies HTTP-only” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Sveltejs Academy, atualize para CoddyKit PRO. O curso de Sveltejs Academy inclui 4 aulas no total.
O que vou aprender em “JWT em cookies HTTP-only”?
Assine JWTs e armazene-os em cookies HTTP-only para impedir o roubo de tokens por XSS. Você pratica Sveltejs Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Sveltejs Academy?
Nenhuma experiência prévia é necessária. Sveltejs Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “JWT em cookies HTTP-only”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Sveltejs Academy?
Sim. Cada aula de Sveltejs Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Sessões baseadas em cookies
- JWT em cookies HTTP-only
- Rotas protegidas no hook handle()
- OAuth com SvelteKit e Lucia Auth