인프런 커뮤니티 질문&답변
질문있습니다.
작성
·
442
답변 7
0
0
0
0
원피스를 찾아서
질문자
로컬로그인 같은경우도 리프레쉬, 엑세스토큰을 발급받아서 써야되나요?
저는 데이터베이스에 있는 특정 사용자정보를 JWT로 암호화를 해서 토큰을 발급 받은 후 클라이언트에 응답을 해주면 될 거 라고 생각했습니다.(만료기간만 설정) 리프레쉬, 엑세스 토큰개념은 Oauth에서만 생각했었는데 맞는 개념인지 궁금합니다.
0
제로초(조현영)
지식공유자
대부분의 웹사이트는 세션을 사용합니다. 토큰을 사용하실 때는 액세스 토큰은 로컬스토리지에 보관하시면 됩니다. 리프레시토큰은 반드시 httpOnly 쿠키로 하셔야 합니다.
로그아웃을 서버로 보내야하는 이유는 리프레시 토큰을 제거하기 위해서입니다.
0
원피스를 찾아서
질문자
답변감사합니다.
token 같은경우는 클라이언트에서 어디에 보관하고 있는게 맞을까요?(localStorage 보관하면 안전할까요?)
그리고 로그아웃시에는 그냥 서버에 로그아웃요청을 보내지 않고 localStorage에 해당값을 지우면 어떨까 하는데 괜찮을까요?
웹앱의 경우에는 token방식보다는 session을 써야 안전하다고 하는사람도 있고 요즘에는 token방식으로 거의 로그인을 처리한다고 의견이 다 다른데 어떤게 맞을까요?
0
제로초(조현영)
지식공유자
아뇨 저는 accessToken이랑 refreshToken 둘 다 사용하지 않습니다. 세션 쿠키만 사용하고, 세션 쿠키 만료 시 자동 로그아웃되는 형식입니다. 아무런 토큰을 사용하지 않아서 갱신도 하지 않습니다.




