面试官问:"用户 token 应该存在哪?"很多人脱口而出:localStorage。这个回答不能说错,但远称不上好答案。一个好答案,至少要说清三件事:有哪些常见存储方式,它们的优缺点是什么为什么大部分团队会从 localStorage 迁移到 HttpOnly Cookie实际项目里怎么落地、怎么权衡「安全 vs 成本」这篇文章就从这三点展开,顺便帮你把这道高频面试题吃透。三种存储方式,一张图看懂差异前端存 token,主流就三种:localStorage:用得最多,但也最容易出事大部分项目一开始都是这样写的,把 token 往 localStorage 一扔就完事了: ...