Sicherheit

JWT liegt im Cookie oder im Web-Storage

Üblicher Schweregrad: hoch · Aufwand: mittel

Woran du es erkennst

Ein JSON-Web-Token wurde in einem Cookie oder — falls erfasst — in localStorage/sessionStorage beobachtet.

Warum es zählt

Ein JWT im JavaScript-lesbaren Speicher ist bei XSS sofort die Session. Im Cookie ohne HttpOnly dasselbe; selbst mit HttpOnly bleibt das Token CSRF-relevant.

So behebst du es

  1. Opake Session-ID statt JWT im Browser verwenden (Backend-for-Frontend).
  2. Falls ein JWT unvermeidbar ist: nur HttpOnly+Secure+SameSite-Cookie, kurze TTL, niemals localStorage.

Zum Nachlesen