Skip to main content

Module auth_cookie

Module auth_cookie 

Source
Expand description

Refresh-token cookie helpers (WP-FE1 — JWT hors localStorage).

Le refresh token ne transite plus dans le corps JSON ni dans localStorage (vol de session via XSS). Il est porté par un cookie HttpOnly; Secure; SameSite=Strict scopé sur le chemin des endpoints d’authentification — illisible par JavaScript, non rejouable hors du même site. L’access token reste en mémoire JS (header Bearer, inchangé). Couche infra uniquement : les use-cases restent purs.

Constants§

REFRESH_COOKIE_NAME
Nom du cookie portant le refresh token.
REFRESH_COOKIE_PATH
Chemin de scoping : le cookie n’est envoyé qu’aux endpoints /api/v1/auth/* (refresh, logout) — surface minimale.

Functions§

build_clearing_cookie
Cookie d’expiration immédiate (logout) : même nom/chemin, Max-Age=0, valeur vidée. Le navigateur supprime le cookie.
build_refresh_cookie
Cookie posant le refresh token (login / refresh-rotation / register / switch-role). SameSite=Strict : front et API servis sur le même site (Traefik domaine unique) — anti-CSRF natif.