SPA veya SSR tabanlı uygulamalarda refresh token için HttpOnly cookie, server session veya başka bir desen mi daha güvenli?

Bağlam

Bu soruda özellikle üretim ortamında uygulanabilir, gerekçesi açıklanmış yaklaşımlar arıyoruz. Yalnızca kısa bir teknoloji adı vermek yerine hangi koşulda neden o yaklaşımı seçtiğinizi belirtmeniz diğer kullanıcılar için daha faydalı olacaktır.

Değerlendirmek istediğimiz noktalar

  • XSS ve CSRF tehdit modelini birlikte değerlendirmek
  • Token rotation ve reuse detection
  • Logout ve cihaz bazlı session iptali

Örnek kod, mimari şema, ölçüm sonucu veya hata ayıklama adımı paylaşabiliyorsanız cevabınızı daha somut hâle getirebilirsiniz.