テクノロジー

「JWT を localStorage に置くな」はなぜ言われるのか、Cookie 回帰までの時系列整理

1: mkusaka 2026/05/27 23:43

JWTをlocalStorageに置くなと言われる理由を、2005〜Cookie回帰まで年表で解説しBFFやHttpOnly Cookieも整理する

2: roshi 2026/05/28 01:57

ガラケーの時も個体識別番号を送ってしまう問題とかあったのを思い出した。

3: atico 2026/05/28 05:28

徳丸氏もOWASP v5になった際にブラウザストレージへのセッショントークンの保存が容認されたと言及している様に、昨今のSSRの主流化により、Ajaxの呼び出しが不要になったから、またcookie認証が広がり出しただけ。

4: soulfulmiddleagedman 2026/05/28 06:33

ついこのあいだ、仕事で議論したとこなので、参加になるわ。

5: yoshioka627 2026/05/28 06:52

まとめてもらって感謝。歴史の話と今の話があったので理解が進みました

6: nguyen-oi 2026/05/28 07:07

JWTからCookie回帰の流れ、歴史のサイクルを感じて面白いな

7: shoh8 2026/05/28 07:16

輪廻

8: hirorinya 2026/05/28 07:26

歴史

9: circled 2026/05/28 07:28

SSRが出始めたあたりからフロントエンドが「一周回ってPHP」と言われ出した所以。そして今これ

10: snowcrush 2026/05/28 07:37

セッション管理がステートレスであることをまるでメリットかのように騒いでた人たち、何も学んでいないんだなと当時から苦々しく思っていた

11: lifeisadog 2026/05/28 07:39

主にウェブアプリ(SPA)の話です