← Toutes les vérifications
SécuritéSévérité typique: Élevé

Tokens dans le stockage local

Détecte si ton JavaScript stocke des tokens dans localStorage/sessionStorage, vulnérables au vol via XSS.

Ce qu'elle vérifie

Ce scanner détecte si ton JavaScript stocke des tokens de session ou d'authentification dans le localStorage ou le sessionStorage du navigateur. Il identifie quand les identifiants d'accès sont conservés à un endroit accessible depuis le propre code de la page.

Pourquoi ça compte

Les données stockées dans le localStorage sont lisibles par n'importe quel JavaScript qui tourne sur la page, donc s'il y a une faille XSS, un attaquant peut voler le token et usurper l'identité de l'utilisateur. C'est un endroit bien moins sûr pour des identifiants qu'un cookie correctement protégé.

Comment la corriger

Chaque fois que c'est possible, stocke les tokens de session dans des cookies avec les attributs HttpOnly et Secure, que le JavaScript ne peut pas lire. Si tu dois utiliser des tokens côté client, réduis leur durée de vie et associe ça à une solide protection contre le XSS.

Vérifie-le sur ton site

Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.

Analyser mon site gratuitement

Sur le blog

Vérifications liées