Yalnızca HTTP Çerezlerinde JWT
XSS kaynaklı belirteç hırsızlığını önlemek için JWT'leri imzalayın ve yalnızca HTTP çerezlerinde saklayın.
Yalnızca HTTP Çerezlerinde JWT, CoddyKit'te ücretsiz bir Sveltejs Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Sveltejs Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Sveltejs Academy kursu toplamda 4 dersten oluşur.
JWT Temelleri
JSON Web Token'ları, sunucunuz tarafından imzalanan talepleri taşıyan, kendi kendine yeterli token'lardır.
JWT Neden Kullanılır
JWT'ler sunucu tarafında oturum depolama ihtiyacını ortadan kaldırır. Kimliği kanıtlayan token'ın kendisidir.
httpOnly Çerezinde Depolama
XSS yoluyla çalınmayı önlemek için JWT'yi httpOnly çerezi olarak ayarlayın.
cookies.set("token", jwt, { httpOnly: true, secure: true, path: "/" });localStorage Kullanımından Kaçınma
JWT'leri hiçbir zaman localStorage içinde depolamayın. XSS saldırıları bunları okuyarak kullanıcıların kimliğine bürünebilir.
Kancalarda Doğrulama
handle içinde token imzasını doğrulayın ve talepleri kodunu çözerek okuyun.
const token = event.cookies.get("token");
try { event.locals.user = verify(token, SECRET); } catch { event.locals.user = null; }Gizli Anahtarla İmzalama
Token'ları yalnızca sunucunuzun bildiği güçlü bir gizli anahtarla imzalayın. Bu anahtarı asla açığa çıkarmayın.
Sona Erme
Kısa sona erme süreleri (15-60 dakika) ayarlayın ve yenileme için yenileme token'ları kullanın.
Algoritmalar
Simetrik imzalama için HS256'yı, asimetrik (genel/gizli anahtar) imzalama için RS256'yı kullanın.
Yenileme Belirteçleri
Yeniden oturum açmanız gerekmeden yeni erişim belirteçleri almak için bir yenileme belirteci verin.
Oturum Kapatma Stratejisi
JWT'ler, kara liste olmadan anında geçersiz kılınamaz. Riski azaltmak için kısa süreli geçerlilikler kullanın.
Kitaplıklar
İmzalama ve doğrulama için jose veya jsonwebtoken npm paketlerini kullanın.
Kısa Kontrol
JWT'ler nerede NOT saklanmalıdır?
Özet
JWT'leri httpOnly çerezlerinde saklayın, kancalarda doğrulayın, kısa süreli geçerlilikler belirleyin ve yenileme için yenileme belirteçleri kullanın.
Sıkça Sorulan Sorular
“Yalnızca HTTP Çerezlerinde JWT” dersi ücretsiz mi?
Evet — “Yalnızca HTTP Çerezlerinde JWT” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Sveltejs Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Sveltejs Academy kursu toplamda 4 dersten oluşur.
“Yalnızca HTTP Çerezlerinde JWT” dersinde ne öğreneceğim?
XSS kaynaklı belirteç hırsızlığını önlemek için JWT'leri imzalayın ve yalnızca HTTP çerezlerinde saklayın. Sveltejs Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Sveltejs Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Sveltejs Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Yalnızca HTTP Çerezlerinde JWT” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Sveltejs Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Sveltejs Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Çerez Tabanlı Oturumlar
- Yalnızca HTTP Çerezlerinde JWT
- handle() Kancasında Korumalı Yönlendirmeler
- SvelteKit ve Lucia Auth ile OAuth