Zum Inhalt springen

Prüfregel · RSC-SEC-020

Zugangstoken in localStorage

SicherheitSchweregrad: MittelCWE-922

Beobachtet zur Laufzeit, ob ein JWT-artiger Wert in Web-Storage landet — per XSS auslesbar.

Prüfstufe

Browser-Laufzeit

So behebt ihr es

Tokens in `HttpOnly`-Cookies halten statt in localStorage.

Eigene App kostenlos prüfen