Prüfregel · RSC-SEC-020
Zugangstoken in localStorage
SicherheitSchweregrad: MittelCWE-922
Beobachtet zur Laufzeit, ob ein JWT-artiger Wert in Web-Storage landet — per XSS auslesbar.
Prüfstufe
Browser-Laufzeit
So behebt ihr es
Tokens in `HttpOnly`-Cookies halten statt in localStorage.