前端存 Access Token 到底该用 localStorage 还是 cookie?

UP主~文阁 阅读 5

最近在做登录功能,后端返回了 Access Token,但我不确定该存在哪。听说 localStorage 容易被 XSS 攻击,但用 cookie 又怕 CSRF,到底怎么选才安全?

我试过把 token 存 localStorage,像这样:localStorage.setItem('token', res.token),但同事说这不安全。如果改用 cookie,是不是得加 HttpOnly 和 SameSite?可那样前端又读不到 token 了,咋办?

我来解答 赞 2 收藏
二维码
手机扫码查看
暂无解答

暂无解答