Sicherheit
JWT liegt im Cookie oder im Web-Storage
Woran du es erkennst
Ein JSON-Web-Token wurde in einem Cookie oder — falls erfasst — in localStorage/sessionStorage beobachtet.
Warum es zählt
Ein JWT im JavaScript-lesbaren Speicher ist bei XSS sofort die Session. Im Cookie ohne HttpOnly dasselbe; selbst mit HttpOnly bleibt das Token CSRF-relevant.
So behebst du es
- Opake Session-ID statt JWT im Browser verwenden (Backend-for-Frontend).
- Falls ein JWT unvermeidbar ist: nur HttpOnly+Secure+SameSite-Cookie, kurze TTL, niemals localStorage.