хоть в куках хоть в сторейдже? Запрос, который прилетит с сайта злоумышленника не имеет доступа к данным из моего ls, куки конечно улетят, но исполнение запроса серваком всегда можно отметить фильтрацией по origin-заголовку. А если это cors-запрос - темболее
Если samesite не выставишь
С чего ты взял, что нет доступа к вебстораджу. В чем его смысл, если к нему нет доступа для сайта )))
Обсуждают сегодня