Tokeny w pamięci lokalnej
Wykrywa, czy Twój JavaScript przechowuje tokeny w localStorage/sessionStorage, podatne na kradzież przez XSS.
Co sprawdza
Ten skaner wykrywa, czy twój JavaScript przechowuje tokeny sesji lub uwierzytelniania w localStorage albo sessionStorage przeglądarki. Wskazuje, gdy dane dostępowe są trzymane w miejscu osiągalnym z poziomu samego kodu strony.
Dlaczego to ważne
Dane zapisane w localStorage są odczytywalne przez każdy JavaScript działający na stronie, więc jeśli istnieje luka XSS, atakujący może wykraść token i podszyć się pod użytkownika. To znacznie mniej bezpieczne miejsce na dane logowania niż dobrze zabezpieczone ciasteczko.
Jak to naprawić
Kiedy tylko się da, przechowuj tokeny sesji w ciasteczkach z atrybutami HttpOnly i Secure, których JavaScript nie może odczytać. Jeśli musisz używać tokenów po stronie klienta, skróć ich czas życia i połącz to z solidną ochroną przed XSS.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo