0.47.2
Fixed
- Refresh token больше не возвращается в JSON-ответе
/oauth/token— передаётся только через httpOnly cookietc_refresh, что исключает кражу через XSS. - Фронтенд убрал хранение refresh token в
localStorageи передачу в теле запроса — теперь полагается исключительно на cookie (credentials: same-origin).