【发布时间】:2018-04-19 07:57:45
【问题描述】:
我正在阅读有关 JWT 的内容,但我对似乎没有解决的问题感到非常困惑:
什么是阻止恶意网站仅包含
localStorage.get ('secretjwt')
在他们的代码中窃取你的令牌?
如果您不将其存储为 cookie,那么任何人都可以访问它!如果它存储为 cookie,那么为什么不完全使用 cookie?
【问题讨论】:
标签: cookies jwt cross-domain xss
我正在阅读有关 JWT 的内容,但我对似乎没有解决的问题感到非常困惑:
什么是阻止恶意网站仅包含
localStorage.get ('secretjwt')
在他们的代码中窃取你的令牌?
如果您不将其存储为 cookie,那么任何人都可以访问它!如果它存储为 cookie,那么为什么不完全使用 cookie?
【问题讨论】:
标签: cookies jwt cross-domain xss
Cookie 和 localStorage 受 same-origin 政策保护
在计算中,同源策略是 Web 应用安全模型中的一个重要概念。根据该政策,网络浏览器允许第一个网页中包含的脚本访问第二个网页中的数据,但前提是两个网页具有相同的来源。
例如http://www.malicious.com或http://www.example.com无法访问https://www.example.com中的存储
此外,网站应使用 SSL/TLS 加密内容并防止令牌被盗
【讨论】: