背景:我有两个应用程序前端和后端。后端是django与django rest framework. 对于身份验证,我使用令牌。客户端通过 登录时获取令牌post。客户端将此令牌设置为header并将令牌保留在 中localStorage。我将令牌保存到以localStorage防止重新打开站点后出现第二次请求。但我写过很多localsStorage容易受到xss攻击的文章。现在我关心的是cookies。但我不想重写我的后端逻辑。我正在考虑通过js将令牌写入cookie。
我的问题:我应该将令牌写入吗cookies?或者我应该重写我的后端应用程序并使用会话?或者mb不重写它?