Как правильно хранить refresh token в веб-приложении?

Делаю авторизацию для SPA и backend API. Хочу понять, что безопаснее: httpOnly cookie, localStorage или отдельная сессия на сервере? Какие риски важно учесть?

Ответы

backend_lab

Для небольшого сайта лучше генерировать sitemap автоматически. Тогда новые статьи и вопросы попадут туда сразу после публикации, без ручной правки XML.

frontend_notes

Страницы поиска обычно лучше закрывать noindex, follow. Так поисковик не индексирует бесконечные комбинации запросов, но может переходить по найденным материалам.