Digamos que permito que mis usuarios se conecten a Facebook, Instagram, Pinterest y Twitter para que puedan usar sus API. Entonces obtengo tokens de acceso para todos esos proveedores.
Por lo que he leído, mi inclinación ahora es almacenarlos en una cookie de solo http.
Sin embargo, con 4 tokens de acceso, ¿significaría eso que los 4 tokens de acceso siempre se envían en cada solicitud?
¿Cuál sería un enfoque seguro aquí? ¿O en este caso no los almacenaría en el cliente?
Depende de la arquitectura exacta de su solución. Si tiene un backend y su backend llama a estas API, puede mantener esos tokens en su backend. No tienen que mantenerse en la parte delantera en absoluto. Si su front-end necesita esos tokens (por ejemplo, está llamando a estas API directamente), entonces debe mantener los tokens allí, y su aplicación frontend debe poder leerlos (por lo que no se pueden almacenar en un solo HTTP). Galleta).
Lucharía por no tener tokens en el navegador. Es mejor mantenerlos en el backend.