1. LocalStorageにJWTを保存してはいけない理由
ブラウザのLocalStorageにアクセストークンを保存すると、万が一XSS脆弱性があった場合にJavaScriptから容易にトークンを盗まれてしまいます。
2. HttpOnly + Secure + SameSite=Strict なCookie戦略
JavaScriptからアクセス不能なHttpOnly属性付きCookieでトークンを送受信することで、XSS攻撃によるトークン窃取を完全に遮断します。
3. リフレッシュトークンローテーション(RTR)
アクセストークンの有効期限を15分などの短命にし、更新時にリフレッシュトークン自体も新しいものに再発行・破棄することで、万が一の漏洩時にも被害を最小限に抑えます。