← Alle Checks
SicherheitTypische Schwere: Hoch

Tokens im lokalen Speicher

Erkennt, ob dein JavaScript Tokens in localStorage/sessionStorage speichert, die per XSS gestohlen werden können.

Was es prüft

Dieser Scanner erkennt, ob dein JavaScript Sitzungs- oder Authentifizierungs-Tokens im localStorage oder sessionStorage des Browsers speichert. Er stellt fest, wenn Zugangsdaten an einem Ort liegen, der vom Code der Seite selbst erreichbar ist.

Warum es wichtig ist

Im localStorage gespeicherte Daten sind für jedes JavaScript lesbar, das auf der Seite läuft, sodass ein Angreifer bei einer XSS-Lücke das Token stehlen und den Nutzer nachahmen kann. Für Zugangsdaten ist das ein weit unsichererer Ort als ein richtig geschütztes Cookie.

Wie man es behebt

Speichere Sitzungs-Tokens wann immer möglich in Cookies mit den Attributen HttpOnly und Secure, die JavaScript nicht lesen kann. Wenn du Tokens auf dem Client nutzen musst, verkürze ihre Lebensdauer und kombiniere das mit einem soliden Schutz gegen XSS.

Prüf es auf deiner Website

Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.

Meine Website kostenlos scannen

Aus dem Blog

Verwandte Checks