https://prolog.techcourse.co.kr/studylogs/2272
https://inpa.tistory.com/entry/WEB-📚-Access-Token-Refresh-Token-원리-feat-JWT
[2024-11-29 추가] Access Token을 TypeScript 로컬 변수에 보관하는 방법은 더 이상 사용하지 않는다고 함
두 가지 방법 모두 cookie에 httpOnly, secure 옵션을 적용함
Access Token: 로컬 변수 or cookie
Refresh Token: cookie에 저장하되 Refresh Token을 직접 저장하는 방법 or 토큰을 직접 저장하는 대신에 DB의 인덱스 값(혹은 이를 해시화한 값)을 저장하는 방법이 있음
자바스크립트를 통해 쿠키에 접근하는 것을 차단 → XSS 공격 방어
Refresh Token을 한번만 사용할 수 있도록 함
즉, Access Token을 발급받을 때 Refresh Token 또한 재발급
만약 Refresh Token이 만료된다면?