← Alle checks
BeveiligingTypische ernst: Hoog

Tokens in lokale opslag

Detecteert of je JavaScript tokens opslaat in localStorage/sessionStorage, kwetsbaar voor diefstal via XSS.

Wat het checkt

Deze scanner detecteert of je JavaScript sessie- of authenticatietokens opslaat in de localStorage of sessionStorage van de browser. Hij identificeert wanneer toegangsgegevens worden bewaard op een plek die vanuit de eigen code van de pagina bereikbaar is.

Waarom het belangrijk is

Data in localStorage is leesbaar door elke JavaScript die op de pagina draait, dus bij een XSS-lek kan een aanvaller het token stelen en zich voordoen als de gebruiker. Het is een veel minder veilige plek voor inloggegevens dan een goed beschermd cookie.

Hoe je het oplost

Sla sessietokens waar mogelijk op in cookies met de attributen HttpOnly en Secure, die JavaScript niet kan lezen. Moet je tokens op de client gebruiken, verkort dan hun levensduur en combineer dit met een stevige bescherming tegen XSS.

Check het op je site

Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.

Mijn site gratis scannen

Uit de blog

Gerelateerde checks