K
Q&A·2일 전0
KYGJWT refresh token은 어디에 저장하는 게 가장 안전한가요?
Access Token과 Refresh Token 방식으로 인증을 구현해보고 있습니다.
Access Token은 짧게 유지하고 Refresh Token으로 재발급하는 구조인데 Refresh Token 저장 위치가 고민됩니다.
localStorage는 보안 문제 때문에 피하라는 이야기가 많고 HttpOnly Cookie를 사용하는 방식이 가장 많이 보이더라고요.
웹 서비스에서는 보통 Refresh Token을 HttpOnly Cookie에 저장하는 게 맞나요?
CSRF 대응까지 같이 고려해야 하는지도 궁금합니다.