Tokens em armazenamento local
Deteta se o teu JavaScript guarda tokens em localStorage/sessionStorage, vulneráveis a roubo via XSS.
O que verifica
Este scanner deteta se o teu JavaScript guarda tokens de sessão ou de autenticação no localStorage ou sessionStorage do navegador. Identifica quando as credenciais de acesso ficam guardadas num sítio acessível a partir do próprio código da página.
Porque importa
Os dados guardados no localStorage são acessíveis por qualquer JavaScript que corra na página, por isso se houver uma falha de XSS um atacante pode roubar o token e fazer-se passar pelo utilizador. É um sítio muito menos seguro para credenciais do que uma cookie bem protegida.
Como se corrige
Sempre que possível, guarda os tokens de sessão em cookies com os atributos HttpOnly e Secure, que o JavaScript não consegue ler. Se precisas de usar tokens no cliente, reduz a sua duração e combina isto com uma boa proteção contra XSS.
Verifica-o no teu site
Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.
Analisar o meu site grátis