認証トークンの保存場所、最強の選択は?

What's the best way to do authentication in modern applications

認証トークンの保存場所、最強の選択は?

ログイントークンの保存場所をめぐる議論は尽きない。localStorageはXSSで盗まれやすく、メモリ保持はリフレッシュで消える。本稿は、httpOnly CookieとCSRF対策を組み合わせた「ブラウザのJavaScriptから完全に隔離された」保存方法を、具体的なコードとともに解説。各方式のリスクとユースケースを整理し、モダンなアプリにおける最適解を示す。

「トークンを読める攻撃者は、それを家に持ち帰る。タブを閉じた後も、自分のマシンから、自分のペースで、トークンの寿命の間ずっと攻撃を続けられる。」

この日のほかの記事

2026-07-11