最近用 AI 寫程式(vibe coding)時,你有沒有發現它產出的登入機制,幾乎都預設「JWT + 存在 local storage」?這到底安不安全?這集我們就從這個社群熱議的問題出發,把網頁身份驗證的整套邏輯從頭講清楚!
認證其實要分成兩個維度來看——驗證方式跟儲存方式。
接著一路討論下去:
為什麼 local storage 最大的風險是 XSS,而「token 被偷走 vs 偷不走」的差別到底在哪?JWT 無狀態的好處,跟它「難以即時撤銷」的痛點Refresh Token 機制是治本還是治標?CSRF 是什麼?為什麼到了 2026 年,SameSite 已經讓它的風險小很多?一個有趣的反思:如果用了 JWT 最後還是得查資料庫,那當初為什麼不直接用 Session Cookie 就好?
身份驗證沒有絕對安全的標準答案,一切都是成本、效能與風險之間的權衡。網路上的討論常常停在「local storage 不安全,改用 cookie 就好」,但真正完整的防禦,需要的是多層思考。
--
Hosting provided by SoundOn