[Security] JWT stocké en localStorage — vulnérable au XSS #38
Labels
No labels
P0-critical
P1-high
P2-medium
P3-low
UX
bug
documentation
duplicate
enhancement
good first issue
help wanted
invalid
performance
question
security
tech-debt
wontfix
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
SlopVibe-org/nutri-food#38
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Problème
Le JWT est actuellement stocké en
localStorage, ce qui le rend accessible via JavaScript. Combiné avec l'usage résiduel d'innerHTML +=(voir #34), un XSS réussi permettrait de voler le token de session.Solution recommandée
Migrer le stockage du JWT vers un cookie
HttpOnly+Secure+SameSite=Lax:Set-Cookieau loginlocalStorage, le navigateur l'envoie automatiquementContexte
innerHTML +=)Priorité
P1-high — le combo XSS + localStorage JWT est la classe d'attaque la plus courante sur les SPAs authentifiées.