Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

157
Visualizações
Javascript: usar LocalsStorage no es seguro, quiero saber por qué.

Muchos recursos en Internet afirman que LocalStorage puede ser inseguro ya que la aplicación puede ser propensa a ataques de secuencias de comandos entre sitios. Si ese es el caso, ¿cuál es la forma más segura de almacenar el token de autenticación? Entiendo que la cookie es otra opción, pero ¿es segura o no?

about 4 years ago · Juan Pablo Isaza
1 Respostas
Responde à pergunta

0

Lo que probablemente quieren decir con esto es que si su sitio web es víctima de un ataque XSS , el atacante puede extraer los tokens de sus usuarios de localStorage, porque son inherentemente accesibles a los scripts.

Lo mismo se aplica a la mayoría de las cookies, sin embargo, puede configurar las cookies para que no estén disponibles para los scripts, de modo que solo se usen para enviarlas al servidor (donde el servidor las verifica y maneja la autenticación). De esa forma, un ataque XSS no puede extraer cookies que tengan el indicador HttpOnly establecido en los navegadores de sus usuarios.

Mientras lo hace, configure también el indicador Secure de su cookie para que solo se transmita a través de una conexión cifrada.

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#restrict_access_to_cookies

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#security

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#define_where_cookies_are_sent

En PHP 7.3 y versiones posteriores, por ejemplo, usaría la función setcookie de esta manera para establecer una cookie Secure , HttpOnly , SameSite para la autenticación:

 setcookie("__Host-Auth-Cookie", "123-session-id", [ 'expires' => time() + 12 * 60 * 60, 'path' => '/', 'secure' => true, 'httponly' => true, 'samesite' => 'Lax', ]);
about 4 years ago · Juan Pablo Isaza Relatório
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda