jwt 토큰 인증을 하는데
csrf어택으로 인한 토큰 탈취를 방지하고 싶음
=> jwt토큰을 3등분해서 페이로드를 쿠키에 시그네쳐를 로컬스토리지에 밖아놓음 (auth 도메인에서)
웹앱 도메인상에서 악세스토큰의 리프레쉬가 필요한 경우에
iframe을 불러서 auth도메인의 시그네쳐를 웹앱 도메인에 전달해서 리프레쉬를 함
이렇게 하는거 맞음?
jwt 토큰 인증을 하는데
csrf어택으로 인한 토큰 탈취를 방지하고 싶음
=> jwt토큰을 3등분해서 페이로드를 쿠키에 시그네쳐를 로컬스토리지에 밖아놓음 (auth 도메인에서)
웹앱 도메인상에서 악세스토큰의 리프레쉬가 필요한 경우에
iframe을 불러서 auth도메인의 시그네쳐를 웹앱 도메인에 전달해서 리프레쉬를 함
이렇게 하는거 맞음?
그냥 쿠키에 domain path httponly secure 박으면 안됨? - dc App
근데 리프레쉬랑 악세스 둘다 쿠키에 밖혀있으면 불안하지 않음?
왜불안함? - dc App
물론 악세스 토큰은 메모리에 놓을거긴한데
몰라 불알함
mdn set-cookie 문서 정독하고와라 - dc App
Authenticated Requests: CSRF attacks typically exploit the trust established by a user's authenticated session. Even with secure cookies, if a user is authenticated and their browser sends requests to a vulnerable endpoint, CSRF attacks can still succeed. Trusted User Behavior: CSRF attacks rely on tricking a user into unknowingly sending a request. No cookie setting can prevent a legitimate user
gpt가 이러는데?
뭐가 불안함 윗댓대로만 해도 막아지는데