我正在寻找有关使用护照本地策略时的最佳实践的一些信息。我浏览了使用 authToken 的本地策略示例,用于登录持久性,在 github 上找到。在与同事交谈时,他们提出了一个问题,如何将此令牌存储在会话 cookie 中比存储密码更安全,因为它本质上是您在服务器上经过身份验证的身份。那么我该如何回答这个问题呢?这是一个绿色问题,我承认我没有完全理解整个生命周期。那么,当像示例一样与 bccrypt 和 mongo 集成时,这是一个安全的解决方案。如果这只是一个示例,并不一定是为了展示一个强大的解决方案,那么有哪些最佳实践可以保证我们的用户和我们的应用程序的安全?
https://github.com/jaredhanson/passport-local/tree/master/examples/express3-mongoose-rememberme