0Pricing
Sveltejs Academy · บทเรียน

JWT ในคุกกี้ HTTP-Only

ลงลายเซ็น JWT และจัดเก็บไว้ในคุกกี้ HTTP-only เพื่อป้องกันการขโมยโทเค็นด้วย XSS

JWT ในคุกกี้ HTTP-Only เป็นบทเรียน Sveltejs Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Sveltejs Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Sveltejs Academy มีบทเรียนทั้งหมด 4 บทเรียน

พื้นฐาน JWT

JSON Web Token คือโทเค็นที่มีข้อมูลในตัวเองและบรรจุข้ออ้างสิทธิ์ที่เซิร์ฟเวอร์ของคุณลงลายเซ็นไว้

เหตุผลที่ใช้ JWT

JWT ไม่จำเป็นต้องจัดเก็บเซสชันฝั่งเซิร์ฟเวอร์ ตัวโทเค็นเองใช้ยืนยันตัวตนได้

จัดเก็บในคุกกี้ httpOnly

กำหนด JWT เป็นคุกกี้ httpOnly เพื่อป้องกันการขโมยด้วย XSS

cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });

หลีกเลี่ยง localStorage

อย่าจัดเก็บ JWT ใน localStorage เด็ดขาด เพราะการโจมตีแบบ XSS สามารถอ่านค่าและปลอมตัวเป็นผู้ใช้ได้

การยืนยันในฮุก

ใน handle ให้ตรวจสอบลายเซ็นของโทเค็นและถอดรหัสข้ออ้างสิทธิ์

const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }

ลงลายเซ็นด้วยข้อมูลลับ

ลงลายเซ็นโทเค็นด้วยข้อมูลลับที่รัดกุมและมีเพียงเซิร์ฟเวอร์ของคุณเท่านั้นที่รู้ อย่าเปิดเผยข้อมูลนี้

การหมดอายุ

กำหนดเวลาหมดอายุสั้น ๆ (15-60 นาที) และใช้โทเค็นสำหรับต่ออายุเพื่อขยายอายุการใช้งาน

อัลกอริทึม

ใช้ HS256 สำหรับการลงลายเซ็นแบบสมมาตร หรือ RS256 สำหรับการลงลายเซ็นแบบไม่สมมาตร (คีย์สาธารณะ/คีย์ส่วนตัว)

โทเค็นรีเฟรช

ออกโทเค็นรีเฟรชเพื่อรับโทเค็นเข้าถึงใหม่โดยไม่ต้องเข้าสู่ระบบอีกครั้ง

กลยุทธ์การออกจากระบบ

JWT ไม่สามารถเพิกถอนได้ทันทีหากไม่มีบัญชีดำ ให้ใช้ระยะเวลาหมดอายุสั้น ๆ เพื่อลดความเสี่ยง

ไลบรารี

ใช้แพ็กเกจ npm jose หรือ jsonwebtoken สำหรับการลงลายมือชื่อและการตรวจสอบ

ตรวจสอบอย่างรวดเร็ว

ไม่ควรจัดเก็บ JWT ไว้ที่ใด

สรุปทบทวน

จัดเก็บ JWT ไว้ในคุกกี้ httpOnly ตรวจสอบใน hooks กำหนดระยะเวลาหมดอายุสั้น ๆ และใช้โทเค็นรีเฟรชสำหรับการต่ออายุ

คำถามที่พบบ่อย

บทเรียน “JWT ในคุกกี้ HTTP-Only” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “JWT ในคุกกี้ HTTP-Only” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Sveltejs Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Sveltejs Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “JWT ในคุกกี้ HTTP-Only”

ลงลายเซ็น JWT และจัดเก็บไว้ในคุกกี้ HTTP-only เพื่อป้องกันการขโมยโทเค็นด้วย XSS คุณปฏิบัติ Sveltejs Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Sveltejs Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Sveltejs Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “JWT ในคุกกี้ HTTP-Only” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Sveltejs Academy นี้ได้ไหม

ได้ บทเรียน Sveltejs Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เซสชันที่ใช้คุกกี้
  2. JWT ในคุกกี้ HTTP-Only
  3. เส้นทางที่มีการป้องกันใน Hook handle()
  4. OAuth ด้วย SvelteKit และ Lucia Auth
← กลับไปที่ Sveltejs Academy