【发布时间】:2015-07-12 15:52:31
【问题描述】:
我想在客户端存储一个令牌,但我担心客户端浏览器受到恶意攻击。
在会话期间存储此变量的最佳方式是什么?
到目前为止,这是我的暗示:
在“HeadersInterceptor”函数中创建一个隔离范围,以便只有该函数可以访问它。
在客户端存储存储此变量的最佳方式是什么?
到目前为止,这是我的暗示:
本地存储...
我确实觉得我正在朝着正确的方向前进,但我很难为客户存储这个变量。任何见解将不胜感激!
【问题讨论】:
-
如果您不希望它对客户端可用,请不要将其公开。
-
我必须让客户端可以在每个 $http 请求休息 API 服务器期间使用它。公共是什么意思,比如公共变量?
-
不公开我的意思是不要把它提供给客户。
-
我认为最好的方法是加密它。这是真正隐藏数据免受恶意攻击的唯一方法。在服务器端,您可以使用解密算法来处理每个请求。但在客户端存储时,请务必使用加密。
-
@RohitKumar 但在这种情况下,我只会窃取并使用加密令牌
标签: javascript angularjs security xss token