← Wszystkie testy
BezpieczeństwoTypowa waga: Wysoki

Tokeny w pamięci lokalnej

Wykrywa, czy Twój JavaScript przechowuje tokeny w localStorage/sessionStorage, podatne na kradzież przez XSS.

Co sprawdza

Ten skaner wykrywa, czy twój JavaScript przechowuje tokeny sesji lub uwierzytelniania w localStorage albo sessionStorage przeglądarki. Wskazuje, gdy dane dostępowe są trzymane w miejscu osiągalnym z poziomu samego kodu strony.

Dlaczego to ważne

Dane zapisane w localStorage są odczytywalne przez każdy JavaScript działający na stronie, więc jeśli istnieje luka XSS, atakujący może wykraść token i podszyć się pod użytkownika. To znacznie mniej bezpieczne miejsce na dane logowania niż dobrze zabezpieczone ciasteczko.

Jak to naprawić

Kiedy tylko się da, przechowuj tokeny sesji w ciasteczkach z atrybutami HttpOnly i Secure, których JavaScript nie może odczytać. Jeśli musisz używać tokenów po stronie klienta, skróć ich czas życia i połącz to z solidną ochroną przed XSS.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Z bloga

Powiązane testy