Ghid de Arhitectură și Implementare Sigură
Mulți dezvoltatori salvează token-urile JWT în localStorage din motive de comoditate. Această practică reprezintă o vulnerabilitate majoră: orice script terț injectat prin XSS poate citi token-ul și compromite definitiv contul utilizatorului.
Modelul standard enterprise folosește o pereche decuplată de token-uri: Access Token în memorie și Refresh Token în cookie HttpOnly.
