【发布时间】:2019-10-19 15:04:45
【问题描述】:
我对构建安全的 Web 应用程序有点陌生,尤其是那些基于 JS 构建的应用程序。
我正在编写这个基于 Angular 的应用程序,我听说了很多关于访问令牌如何轻松通过网络浏览器的本地存储泄漏的事情。
我知道,我应该避免使用本地存储,而应该使用会话存储,但我认为整个情况都缺少一些东西。
如果我要使用 Angular 服务进行身份验证,我可以使用该服务中的私有字段来存储我的令牌吗?有没有办法泄露该服务的内容?情况如何? 我来自 Java,所以我的主要假设是访问私有字段是“困难的”。
我面临哪些缺点?更改页面或转到另一个站点然后返回后,存储在该私有字段中的值是否会保留?
【问题讨论】: