【发布时间】:2019-06-21 18:43:17
【问题描述】:
因此,我在多篇文章中读到 localStorage 或 sessionStorage 比 cookie 更受 xss/csrf 注入的“影响”。
首先:这是真的吗?
我知道我可以使用 cookie 来检查 xsrf 验证。
我有一个 node js 服务器和一个 react js 前端。而且,为了不错过任何东西,我使用 localStorage 来存储 JWT(我的访问令牌)。对于我通过阅读理解的内容,这真的很糟糕。
现在:我希望我的网站真的很安全,但我很困惑。
我应该停止使用 JWT,还是可以将我的 JWT 存储在安全的 cookie 中?然后添加一些关于 x-srf、xss 的额外 cookie?
或者我应该使用 cookie-session 而不是 jwt?
今天下午的读数之后,我不想再使用 localStorage(或 sessionStorage)了。
如果我不使用 JWT,我如何(以加密方式)将信息存储在 cookie 会话中?而且我必须在前端创建cookie或将cookie值从服务器发送到客户端然后设置cookie?
【问题讨论】: