ghis retweetledi

はい、これはウェブAPI呼び出しの歴史から考えると腑に落ちるのですが、CORSの機能にCookie付与があることからもわかるように、
(1) 昔はクロスオリジンのAPIをCookieによるセッション管理で呼び出す方法が用いられていましたが、
(2) サードパーティクッキー規制などでそれが難しくなり、Authorizationヘッダによるトークン(保存先はlocalStorage)に変わるものの、
(3) 各APIの生トークンをクライアントに保持するのはやはり危険ということでBFFにトークンを隔離すると、
(4) もはやJWTによるセッション管理をクライアントでする必要はないということで伝統的なCookieによるセッション管理に回帰するという流れで考えるとわかりやすいと思います。
thinas@ren_nwengineer
@ockeghem この話毎回宗教論で終わるんですけど、 結局BFF構築するのが正解なんですかね
日本語



![80C[ハオチー]中華料理がわかるWEBメディア](https://pbs.twimg.com/profile_images/998758867948290048/52Vq5emz.jpg)
![80C[ハオチー]中華料理がわかるWEBメディア tweet media](https://pbs.twimg.com/media/HI-GCxub0AE4ywn.jpg)



















