共有
  • 記事へのコメント5

    • 注目コメント
    • 新着コメント
    その他
    atico
    atico ブコメに反応するけど、使っているjsライブラリに悪意があったらダメだと思うよ。使ってるjsライブラリに悪意があればXSSかまさなくてもapiの内容読み取られちゃうじゃん。

    2020/07/20 リンク

    その他
    crexist
    crexist Cookie の httpOnly なら XSS を受けても安全(強い)という説を否定してるだけで、別に Local Storage に入れることをお勧めしてるわけではないよね。(というかXSS受けたらまぁなんでも厳しい)

    2020/07/20 リンク

    その他
    stk132
    stk132 ブコメに反応するけど、tokenはlocalStorageに入れたらダメだと思うよ。使ってるjsライブラリに悪意があればXSSかまさなくてもtoken読み取られちゃうじゃん。

    2020/07/20 リンク

    その他
    seal2501
    seal2501 tokenをlocalStrageに入れていいのか問題、調べれば調べるほどなぜダメなのかわからなくなってたからこれで安心してトークンをlocalStorageに突っ込める(本当に問題ないのかはユースケースによるとは思う

    2020/07/20 リンク

    その他
    wdoomer
    wdoomer こんなサイトあるんだ!

    2020/07/19 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    XSSがあってもlocalStorageに保存するのに比べてcookieのhttpOnlyはjsから読めないので強いと言うことですが、SPAのサイトであれば、XSSを使ってAPIを呼び出し放題なので、セッションのcookieがjsで読めなくても危険性には大差がないのでは?と思うのですが私の認識がおかしいでしょうか? - ockeghem page

    徳丸の中の人 OWASP Japanアドバイザリーボード EGセキュアソリューションズ代表 IPA非常勤職員 脆弱...

    ブックマークしたユーザー

    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事