- Se puede actualizar el token en cookie?
- ¿Cómo funciona el token refrescante??
- ¿Cuál es la mejor manera de almacenar el token de actualización??
Se puede actualizar el token en cookie?
El token de acceso contendrá toda la información del usuario y se almacenará en el tiempo de ejecución de JavaScript, pero el token de actualización se almacenará de forma segura en una cookie solo HTTP.
¿Cómo funciona el token refrescante??
Una vez que expiran, las aplicaciones de los clientes pueden usar un token de actualización para "actualizar" el token de acceso. Es decir, un token de actualización es un artefacto de credencial que permite que una aplicación del cliente obtenga nuevos tokens de acceso sin tener que pedirle al usuario que vuelva a iniciar sesión.
¿Cuál es la mejor manera de almacenar el token de actualización??
El token de acceso y actualización no debe almacenarse en el almacenamiento local/de sesión, porque no son un lugar para ningún dato confidencial. Por lo tanto, almacenaría el token de acceso en una cookie httponly (aunque hay CSRF) y lo necesito para la mayoría de mis solicitudes al servidor de recursos de todos modos.