Tokens en almacenamiento local
Detecta si tu JavaScript guarda tokens en localStorage/sessionStorage, vulnerables a robo vía XSS.
Qué comprueba
Este escáner detecta si tu JavaScript guarda tokens de sesión o autenticación en localStorage o sessionStorage del navegador. Identifica cuando las credenciales de acceso se almacenan en un lugar accesible desde el propio código de la página.
Por qué importa
Los datos guardados en localStorage son accesibles por cualquier JavaScript que se ejecute en la página, así que si hay un fallo de XSS un atacante puede robar el token y suplantar al usuario. Es un lugar mucho menos seguro para credenciales que una cookie bien protegida.
Cómo se arregla
Siempre que puedas, guarda los tokens de sesión en cookies con los atributos HttpOnly y Secure, que el JavaScript no puede leer. Si necesitas usar tokens en el cliente, reduce su duración y combina esto con una buena protección frente a XSS.
Compruébalo en tu web
Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.
Escanear mi web gratis