¿Existe alguna práctica recomendada para implementar el inicio de sesión de sesión que evite que los complementos/extensiones de terceros envíen solicitudes al servidor?
Veo que las cookies con el indicador httpOnly pueden evitar la interacción de JavaScript, junto con el indicador de mismo sameSite que puede mitigar los ataques entre sitios, pero ¿qué pasa con los complementos/extensiones del navegador?
Algunos complementos/extensiones pueden llamar a fetch dentro de su código, y las cookies httpOnly se envían automáticamente por fetch si las credenciales están configuradas para include , por lo que cualquier complemento/extensión que cree una búsqueda con credencial incluida, ¿puede solicitar al servidor que manipule los datos del usuario?
# some_bad_plugin.js fetch(YOUR_SERVER_URL, { method: 'GET', credentials: 'include', }) Creo que este problema puede mitigarse con información de inicio de sesión adicional almacenada en cookie o localStorage , y la solicitud al servidor necesita estos campos. Pero eso parece volver al principio sin la cookie httpOnly ...
¿Hay algo que me perdí?