You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

第三方SDK浏览器端与API服务端认证最佳实践咨询

浏览器端SDK令牌存储最佳实践
  • 优化Cookie配置解决跨站与安全问题
    别直接用普通Cookie,给Cookie加上HttpOnly(防XSS读取)、Secure(仅HTTPS传输)、SameSite属性:同场景调用用SameSite=Lax,跨域API调用就设SameSite=None+Secure(必须HTTPS环境)。同时后端要配好CORS,开启Access-Control-Allow-Credentials: true,SDK发起请求时带上credentials: 'include',浏览器会自动携带Cookie,不用客户端手动读取,解决“不可见易出错”的问题。另外后端要做好CSRF防护,比如验证请求的Origin头。

  • 短令牌+刷新令牌组合
    让客户端服务端发的JWT有效期设得极短(5-15分钟),同时给一个存在HttpOnly Cookie里的刷新令牌。SDK检测到令牌过期时,自动调用客户端服务端的刷新接口,用Cookie里的刷新令牌换全新JWT,新令牌只存在内存里(页面刷新后重新拿)。这样既躲开了localStorage的XSS坑,又降低了Cookie长期存储的风险,内存里的令牌关页面就没,XSS能拿到的时间窗口极小。

  • 纯内存存储令牌
    完全不持久化令牌,客户端从服务端拿到令牌后直接传给SDK,SDK把令牌存在内存变量里。页面刷新或关闭后,客户端再重新从服务端取令牌。这种方式彻底没了持久化存储的安全隐患,唯一缺点是用户刷新页面得重新取令牌,但可以让客户端在页面加载时自动触发取令牌逻辑,对用户体验影响不大,适合安全要求极高的场景。

  • 后端代理模式
    客户端不碰任何令牌,所有对你的API的调用都先走客户端自己的服务端。客户端服务端用API密钥调用你的API,再把结果返回给客户端。这种方式下浏览器端完全不用管认证存储,安全度最高,但会增加客户端服务端的开发工作量,还多了一层网络请求的开销。

内容的提问来源于stack exchange,提问作者Tevon Strand-Brown

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.20 18:06:27