Блог
OAuth в SPA: редиректы, CORS и хранение токенов
Authorization Code + PKCE; CORS на token endpoint.
1 мин чтения
oauthspacors
PKCE
Публичные клиенты без секрета; PKCE защищает код.
Обмен кода на token endpoint подпадает под CORS.
Хранение
Память, localStorage или HttpOnly cookies — разные угрозы.
