HTML Academy · Lektion

Sicherheit: Was Sie niemals im Speicher ablegen sollten

Vermeiden Sie, Tokens oder personenbezogene Daten in localStorage zu speichern

Lektion 4 von 413 Schritte

Sicherheit: Was Sie niemals im Speicher ablegen sollten ist eine kostenlose HTML Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des HTML Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der HTML Academy-Kurs umfasst insgesamt 4 Lektionen.

Storage ist Klartext

localStorage und sessionStorage speichern Daten unverschlüsselt auf dem Datenträger im Benutzerprofil. Jeder Prozess mit Zugriff auf das Dateisystem – einschließlich Schadsoftware, Sicherungsprogrammen oder eines anderen angemeldeten Benutzers – kann jeden gespeicherten Wert lesen, ohne den Browser zu durchlaufen.

Für jedes Skript erreichbar

Alle auf der Origin ausgeführten Skripte verwenden denselben Storage. Ein erfolgreicher XSS-Angriff, ein kompromittiertes Drittanbieter-SDK oder eine schädliche Browsererweiterung kann localStorage.getItem aufrufen und jeden gespeicherten Wert abziehen. Eine Isolation einzelner Skripte gibt es nicht.

Niemals Authentifizierungstoken speichern

Speichern Sie keine Sitzungstoken, JWTs, Refresh-Tokens oder API-Schlüssel in localStorage. Wenn ein Angreifer auch nur eine einzige Zeile JavaScript einschleust, wird das Token sofort offengelegt. Verwenden Sie httpOnly-, Secure- und SameSite-Cookies, damit das Token niemals aus JavaScript erreichbar ist.

Niemals Passwörter speichern

Passwörter in irgendeiner Form auf dem Client zu speichern – als Klartext, Hash oder verschlüsselt – ist falsch. Clientseitiges Hashing hilft nicht, wenn der Angreifer den Hash lesen und wiederverwenden kann. Die Verarbeitung von Passwörtern gehört vollständig auf den Server, mit einem speziellen Passwort-Hash wie bcrypt.

Niemals Kreditkartendaten speichern

PCI-DSS verbietet das Speichern von Kartennummern, CVVs, Magnetstreifendaten oder Ablaufdaten im Client-Speicher. Verwenden Sie stattdessen einen tokenisierten Zahlungsanbieter (Stripe, Braintree, Adyen), der ein kurzlebiges, an Ihre Origin gebundenes Token zurückgibt.

Niemals persönliche Identifikationsdaten speichern

Staatliche Identifikationsnummern, vollständige Geburtsdaten, Privatadressen und medizinische Daten ziehen Aufsichtsbehörden (GDPR, HIPAA) und Angreifer an. Speichern Sie nur, was für die aktuelle Sitzung erforderlich ist, fragen Sie die Daten bei Bedarf erneut ab und lassen Sie den Server als maßgebliche Datenquelle dienen.

XSS vervielfacht den Schaden

Ein XSS-Fehler, der document.cookie offenlegt, ist schlimm. Derselbe Fehler auf einer Seite, die Tokens in localStorage speichert, liefert dem Angreifer sofort jeden gespeicherten Wert. Behandeln Sie localStorage als Angriffsfläche nach dem Motto: „Ein kompromittiertes Skript bedeutet, dass alles kompromittiert ist.“

Verschlüsselung schützt Sie nicht

Das Verschlüsseln von Werten mit einem Schlüssel, der ebenfalls in JavaScript liegt, bietet keinen wirklichen Schutz – ein Angreifer, der den Geheimtext lesen kann, kann auch den Schlüssel lesen. Echte Geheimnisse müssen serverseitig bleiben und neu ausgestellt werden, statt clientseitig dauerhaft gespeichert zu werden.

Unbedenkliche Daten zum Speichern

UI-Einstellungen (Design, eingeklappte Seitenleiste, Sprache), nicht sensible Feature-Flags, Entwürfe von Formularinhalten und der flüchtige Zustand eines Assistenten sind unproblematisch. Diese Daten sind ohnehin für den Benutzer sichtbar, und ihr Bekanntwerden ermöglicht keine Kontoübernahme.

localStorage.setItem("theme", "dark");
localStorage.setItem("sidebar:collapsed", "true");
localStorage.setItem("draft:post-123", draftMarkdown);

Authentifizierung über Cookies

Stellen Sie die Authentifizierung über Set-Cookie: token=...; HttpOnly; Secure; SameSite=Strict bereit. Das HttpOnly-Flag macht das Cookie für JavaScript unzugänglich und neutralisiert dadurch die meisten XSS-Payloads zum Diebstahl von Tokens, selbst wenn auf der Seite weitere Fehler vorhanden sind.

Schutzmaßnahmen rund um die Speichernutzung

Wenn Sie Daten, die sensibel wirken, unbedingt zwischenspeichern müssen, schränken Sie ihren Gültigkeitsbereich stark ein (kurze TTL, beim Abmelden löschen, beim Schließen des Tabs über sessionStorage entfernen), wenden Sie eine strenge Content Security Policy an, um eingeschleuste Skripte zu blockieren, und prüfen Sie jedes Drittanbieter-Skript, das auf authentifizierten Seiten ausgeführt wird.

Wissensüberprüfung

Warum gelten in localStorage gespeicherte Authentifizierungstokens als Sicherheitsrisiko?

Zusammenfassung

Web Storage ist unverschlüsselt, für Skripte lesbar und pro Origin gemeinsam genutzt. Speichern Sie dort niemals Authentifizierungstokens, Passwörter, Zahlungsdaten oder gesetzlich regulierte persönliche Informationen. Bewahren Sie Geheimnisse in httpOnly-Cookies auf und verwenden Sie localStorage nur für harmlose UI-Zustände, die der Benutzer ohnehin sehen könnte.

Kostenlos starten

Lerne HTML mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
40
Lektionen
159

Häufig gestellte Fragen

Ist die Lektion „Sicherheit: Was Sie niemals im Speicher ablegen sollten“ kostenlos?

Ja — der vollständige Text von „Sicherheit: Was Sie niemals im Speicher ablegen sollten“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des HTML Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der HTML Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Sicherheit: Was Sie niemals im Speicher ablegen sollten“?

Vermeiden Sie, Tokens oder personenbezogene Daten in localStorage zu speichern Du übst HTML Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um HTML Academy zu starten?

Keine Vorkenntnisse erforderlich. HTML Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Sicherheit: Was Sie niemals im Speicher ablegen sollten“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser HTML Academy-Lektion Code schreiben und ausführen?

Ja. Jede HTML Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. localStorage gegenüber sessionStorage
  2. Elemente auslesen, setzen und entfernen
  3. Auf Storage-Ereignisse reagieren
  4. Sicherheit: Was Sie niemals im Speicher ablegen sollten
← Zurück zu HTML Academy