Tokens in lokale opslag
Detecteert of je JavaScript tokens opslaat in localStorage/sessionStorage, kwetsbaar voor diefstal via XSS.
Wat het checkt
Deze scanner detecteert of je JavaScript sessie- of authenticatietokens opslaat in de localStorage of sessionStorage van de browser. Hij identificeert wanneer toegangsgegevens worden bewaard op een plek die vanuit de eigen code van de pagina bereikbaar is.
Waarom het belangrijk is
Data in localStorage is leesbaar door elke JavaScript die op de pagina draait, dus bij een XSS-lek kan een aanvaller het token stelen en zich voordoen als de gebruiker. Het is een veel minder veilige plek voor inloggegevens dan een goed beschermd cookie.
Hoe je het oplost
Sla sessietokens waar mogelijk op in cookies met de attributen HttpOnly en Secure, die JavaScript niet kan lezen. Moet je tokens op de client gebruiken, verkort dan hun levensduur en combineer dit met een stevige bescherming tegen XSS.
Check het op je site
Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.
Mijn site gratis scannen