← Todos los checks
SeguridadSeveridad típica: Alto

Tokens en almacenamiento local

Detecta si tu JavaScript guarda tokens en localStorage/sessionStorage, vulnerables a robo vía XSS.

Qué comprueba

Este escáner detecta si tu JavaScript guarda tokens de sesión o autenticación en localStorage o sessionStorage del navegador. Identifica cuando las credenciales de acceso se almacenan en un lugar accesible desde el propio código de la página.

Por qué importa

Los datos guardados en localStorage son accesibles por cualquier JavaScript que se ejecute en la página, así que si hay un fallo de XSS un atacante puede robar el token y suplantar al usuario. Es un lugar mucho menos seguro para credenciales que una cookie bien protegida.

Cómo se arregla

Siempre que puedas, guarda los tokens de sesión en cookies con los atributos HttpOnly y Secure, que el JavaScript no puede leer. Si necesitas usar tokens en el cliente, reduce su duración y combina esto con una buena protección frente a XSS.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Del blog

Checks relacionados