Я добавил аутентификацию на основе jwt в свой API, работает с добавлением токена в заголовок (Авторизация: Bearer {tokenhere}).
Я посмотрел, как хранить его на стороне клиента, и самым рекомендуемым способом было использование HttpOnly cook ie, который установлен на сервере, поэтому клиентский код не может получить к нему доступ. Браузер получит его и присоединит к будущим запросам.
Чтобы это работало, сервер должен записать этот ответ ie в ответ и иметь возможность проверить его вместо токена в заголовке. (Авторизация: Bearer {tokenhere}).
Как мне это настроить? Я искал как и низко, и не нашел учебника по этому вопросу, это либо cook ie, либо jwt, никогда jwt не сохранялся как httponly cook ie.