← Tutti i controlli
SicurezzaGravità tipica: Alto

Token nell'archiviazione locale

Rileva se il tuo JavaScript salva token in localStorage/sessionStorage, vulnerabili al furto via XSS.

Cosa controlla

Questo scanner rileva se il tuo JavaScript memorizza token di sessione o di autenticazione nel localStorage o sessionStorage del browser. Individua quando le credenziali di accesso sono conservate in un posto raggiungibile dal codice stesso della pagina.

Perché è importante

I dati memorizzati nel localStorage sono leggibili da qualsiasi JavaScript in esecuzione sulla pagina, quindi se c'è una falla XSS un attaccante può rubare il token e impersonare l'utente. È un posto molto meno sicuro per le credenziali di un cookie ben protetto.

Come risolverlo

Quando possibile, memorizza i token di sessione in cookie con gli attributi HttpOnly e Secure, che il JavaScript non può leggere. Se devi usare token sul client, riduci la loro durata e affianca a questo una solida protezione contro l'XSS.

Verificalo sul tuo sito

Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.

Scansiona il mio sito gratis

Dal blog

Controlli correlati