認証トークンの保存場所、最強の選択は?
What's the best way to do authentication in modern applications

ログイントークンの保存場所をめぐる議論は尽きない。localStorageはXSSで盗まれやすく、メモリ保持はリフレッシュで消える。本稿は、httpOnly CookieとCSRF対策を組み合わせた「ブラウザのJavaScriptから完全に隔離された」保存方法を、具体的なコードとともに解説。各方式のリスクとユースケースを整理し、モダンなアプリにおける最適解を示す。
「トークンを読める攻撃者は、それを家に持ち帰る。タブを閉じた後も、自分のマシンから、自分のペースで、トークンの寿命の間ずっと攻撃を続けられる。」