0.47.2

Fixed

  • Refresh token больше не возвращается в JSON-ответе /oauth/token — передаётся только через httpOnly cookie tc_refresh, что исключает кражу через XSS.
  • Фронтенд убрал хранение refresh token в localStorage и передачу в теле запроса — теперь полагается исключительно на cookie (credentials: same-origin).