JWT ในคุกกี้ HTTP-Only
ลงลายเซ็น JWT และจัดเก็บไว้ในคุกกี้ HTTP-only เพื่อป้องกันการขโมยโทเค็นด้วย XSS
JWT ในคุกกี้ HTTP-Only เป็นบทเรียน Sveltejs Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Sveltejs Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Sveltejs Academy มีบทเรียนทั้งหมด 4 บทเรียน
พื้นฐาน JWT
JSON Web Token คือโทเค็นที่มีข้อมูลในตัวเองและบรรจุข้ออ้างสิทธิ์ที่เซิร์ฟเวอร์ของคุณลงลายเซ็นไว้
เหตุผลที่ใช้ JWT
JWT ไม่จำเป็นต้องจัดเก็บเซสชันฝั่งเซิร์ฟเวอร์ ตัวโทเค็นเองใช้ยืนยันตัวตนได้
จัดเก็บในคุกกี้ httpOnly
กำหนด JWT เป็นคุกกี้ httpOnly เพื่อป้องกันการขโมยด้วย XSS
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });หลีกเลี่ยง localStorage
อย่าจัดเก็บ JWT ใน localStorage เด็ดขาด เพราะการโจมตีแบบ XSS สามารถอ่านค่าและปลอมตัวเป็นผู้ใช้ได้
การยืนยันในฮุก
ใน handle ให้ตรวจสอบลายเซ็นของโทเค็นและถอดรหัสข้ออ้างสิทธิ์
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }ลงลายเซ็นด้วยข้อมูลลับ
ลงลายเซ็นโทเค็นด้วยข้อมูลลับที่รัดกุมและมีเพียงเซิร์ฟเวอร์ของคุณเท่านั้นที่รู้ อย่าเปิดเผยข้อมูลนี้
การหมดอายุ
กำหนดเวลาหมดอายุสั้น ๆ (15-60 นาที) และใช้โทเค็นสำหรับต่ออายุเพื่อขยายอายุการใช้งาน
อัลกอริทึม
ใช้ HS256 สำหรับการลงลายเซ็นแบบสมมาตร หรือ RS256 สำหรับการลงลายเซ็นแบบไม่สมมาตร (คีย์สาธารณะ/คีย์ส่วนตัว)
โทเค็นรีเฟรช
ออกโทเค็นรีเฟรชเพื่อรับโทเค็นเข้าถึงใหม่โดยไม่ต้องเข้าสู่ระบบอีกครั้ง
กลยุทธ์การออกจากระบบ
JWT ไม่สามารถเพิกถอนได้ทันทีหากไม่มีบัญชีดำ ให้ใช้ระยะเวลาหมดอายุสั้น ๆ เพื่อลดความเสี่ยง
ไลบรารี
ใช้แพ็กเกจ npm jose หรือ jsonwebtoken สำหรับการลงลายมือชื่อและการตรวจสอบ
ตรวจสอบอย่างรวดเร็ว
ไม่ควรจัดเก็บ JWT ไว้ที่ใด
สรุปทบทวน
จัดเก็บ JWT ไว้ในคุกกี้ httpOnly ตรวจสอบใน hooks กำหนดระยะเวลาหมดอายุสั้น ๆ และใช้โทเค็นรีเฟรชสำหรับการต่ออายุ
คำถามที่พบบ่อย
บทเรียน “JWT ในคุกกี้ HTTP-Only” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “JWT ในคุกกี้ HTTP-Only” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Sveltejs Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Sveltejs Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “JWT ในคุกกี้ HTTP-Only”
ลงลายเซ็น JWT และจัดเก็บไว้ในคุกกี้ HTTP-only เพื่อป้องกันการขโมยโทเค็นด้วย XSS คุณปฏิบัติ Sveltejs Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Sveltejs Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Sveltejs Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “JWT ในคุกกี้ HTTP-Only” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Sveltejs Academy นี้ได้ไหม
ได้ บทเรียน Sveltejs Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เซสชันที่ใช้คุกกี้
- JWT ในคุกกี้ HTTP-Only
- เส้นทางที่มีการป้องกันใน Hook handle()
- OAuth ด้วย SvelteKit และ Lucia Auth