Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

159
Views
Javascript: usar LocalsStorage no es seguro, quiero saber por qué.

Muchos recursos en Internet afirman que LocalStorage puede ser inseguro ya que la aplicación puede ser propensa a ataques de secuencias de comandos entre sitios. Si ese es el caso, ¿cuál es la forma más segura de almacenar el token de autenticación? Entiendo que la cookie es otra opción, pero ¿es segura o no?

about 4 years ago · Juan Pablo Isaza
1 answers
Answer question

0

Lo que probablemente quieren decir con esto es que si su sitio web es víctima de un ataque XSS , el atacante puede extraer los tokens de sus usuarios de localStorage, porque son inherentemente accesibles a los scripts.

Lo mismo se aplica a la mayoría de las cookies, sin embargo, puede configurar las cookies para que no estén disponibles para los scripts, de modo que solo se usen para enviarlas al servidor (donde el servidor las verifica y maneja la autenticación). De esa forma, un ataque XSS no puede extraer cookies que tengan el indicador HttpOnly establecido en los navegadores de sus usuarios.

Mientras lo hace, configure también el indicador Secure de su cookie para que solo se transmita a través de una conexión cifrada.

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#restrict_access_to_cookies

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#security

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#define_where_cookies_are_sent

En PHP 7.3 y versiones posteriores, por ejemplo, usaría la función setcookie de esta manera para establecer una cookie Secure , HttpOnly , SameSite para la autenticación:

 setcookie("__Host-Auth-Cookie", "123-session-id", [ 'expires' => time() + 12 * 60 * 60, 'path' => '/', 'secure' => true, 'httponly' => true, 'samesite' => 'Lax', ]);
about 4 years ago · Juan Pablo Isaza Report
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!