我思考的单页应用的鉴权系统:
用户使用账号密码登录,这个时候使用JWT得到token,然后把token放到cookie中返回到客户端
用户之后登录的时候就会在cookie中携带token,服务器可以做鉴权
为了进一步保证安全,使用Httponly防止客户端拿到cookie
我的问题是:
这样做单页应用的鉴权是否合适,大家使用哪种方式做单页应用的鉴权?
cookie和jwt都有一个有效期,这里应该如何设置两者的有效期可以保证token还没过期的时候cookie也不会过期,防止token还在有效期之内但是coolie却先过期了导致健全失败?
谢谢。