JWT 存 localStorage 容易 XSS 攻击窃取。HttpOnly Cookie 防止 JS 读取但对 CSRF 需要额外防护。本文对比前端存储 JWT 的几种方式的安全性。
学习 JSON Web Token 结构、工作流程,探讨密钥保管、过期和刷新机制等安全实践。