Блог

OAuth в SPA: редиректы, CORS и хранение токенов

Authorization Code + PKCE; CORS на token endpoint.

1 мин чтения
oauthspacors

PKCE

Публичные клиенты без секрета; PKCE защищает код.

Обмен кода на token endpoint подпадает под CORS.

Хранение

Память, localStorage или HttpOnly cookies — разные угрозы.

К списку статей