Tokens im lokalen Speicher
Erkennt, ob dein JavaScript Tokens in localStorage/sessionStorage speichert, die per XSS gestohlen werden können.
Was es prüft
Dieser Scanner erkennt, ob dein JavaScript Sitzungs- oder Authentifizierungs-Tokens im localStorage oder sessionStorage des Browsers speichert. Er stellt fest, wenn Zugangsdaten an einem Ort liegen, der vom Code der Seite selbst erreichbar ist.
Warum es wichtig ist
Im localStorage gespeicherte Daten sind für jedes JavaScript lesbar, das auf der Seite läuft, sodass ein Angreifer bei einer XSS-Lücke das Token stehlen und den Nutzer nachahmen kann. Für Zugangsdaten ist das ein weit unsichererer Ort als ein richtig geschütztes Cookie.
Wie man es behebt
Speichere Sitzungs-Tokens wann immer möglich in Cookies mit den Attributen HttpOnly und Secure, die JavaScript nicht lesen kann. Wenn du Tokens auf dem Client nutzen musst, verkürze ihre Lebensdauer und kombiniere das mit einem soliden Schutz gegen XSS.
Prüf es auf deiner Website
Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.
Meine Website kostenlos scannen