Храни там инфу в зашифрованном виде
Ну это... а ключ хранить где?)
Мб пусть в куках катается
Тебе от XSS нужно защищаться хорошей валидацией
А XSS тут при чем?)
Валидация это уже другой аспект. Как украсть локал сторенж если удалить ссылки на его?
Исполнить код просто
Каким образом?
XSS Ты от чего конкретно защищаешься?
От сторонних скриптов. Да и вообще как превентивная защита.
Храни там json в base64, при извлечении декодируй. Так себе защита, конечно)
От сторонних скриптов тебя защищает браузер и ты должен сам валидировать все вводы, чтобы никто не мог исполнить там свой код
А что ты в сторейдже хранить вообще собрался, что тебе его нужно изолировать?
Защита всегда относительна, абсолютной не бывает Самый безопасный вариант это хранить в памяти, только клиент от такого офигеет
Ну HTTPOnly же вроде бы украсть нельзя? Или можно?
Вроде нельзя да
его же можно увидеть в девтулзаъ
Его возможно вызывать с помощью js, или другими сценариями кроме как самому открывать? Если нет то думаю не стоит на этом заострять внимание.
Можно вызывать)
Вообще не защита если точнее :) в моем случае сообщения пользователя кодируются в base64 потом пишутся в бинарный массив, который перемешивается по ключу и тогда отправляется на сервере:)
Я и говорю, про защиту речь не шла)
Ключ:)
Обсуждают сегодня