Expand description
Refresh-token cookie helpers (WP-FE1 — JWT hors localStorage).
Le refresh token ne transite plus dans le corps JSON ni dans
localStorage (vol de session via XSS). Il est porté par un cookie
HttpOnly; Secure; SameSite=Strict scopé sur le chemin des endpoints
d’authentification — illisible par JavaScript, non rejouable hors du
même site. L’access token reste en mémoire JS (header Bearer,
inchangé). Couche infra uniquement : les use-cases restent purs.
Constants§
- REFRESH_
COOKIE_ NAME - Nom du cookie portant le refresh token.
- REFRESH_
COOKIE_ PATH - Chemin de scoping : le cookie n’est envoyé qu’aux endpoints
/api/v1/auth/*(refresh, logout) — surface minimale.
Functions§
- build_
clearing_ cookie - Cookie d’expiration immédiate (logout) : même nom/chemin,
Max-Age=0, valeur vidée. Le navigateur supprime le cookie. - build_
refresh_ cookie - Cookie posant le refresh token (login / refresh-rotation / register /
switch-role).
SameSite=Strict: front et API servis sur le même site (Traefik domaine unique) — anti-CSRF natif.