सुरक्षा: स्टोरेज में क्या कभी न रखें
localStorage में टोकन या PII रखने से बचें
सुरक्षा: स्टोरेज में क्या कभी न रखें, CoddyKit पर HTML Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह HTML Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। HTML Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
स्टोरेज सादा पाठ होता है
localStorage और sessionStorage उपयोगकर्ता की प्रोफ़ाइल के अंतर्गत डिस्क पर डेटा को बिना एन्क्रिप्शन के सहेजते हैं। फ़ाइल-सिस्टम तक पहुँच रखने वाली कोई भी प्रक्रिया — जिसमें मैलवेयर, बैकअप उपकरण या कोई अन्य लॉग-इन उपयोगकर्ता शामिल है — ब्राउज़र के माध्यम से जाए बिना आपके संग्रहीत प्रत्येक मान को पढ़ सकती है।
किसी भी स्क्रिप्ट द्वारा पहुँचा जा सकता है
मूल-स्रोत पर चलने वाली सभी स्क्रिप्ट एक ही स्टोरेज साझा करती हैं। सफल XSS हमला, प्रभावित तृतीय-पक्ष SDK या दुर्भावनापूर्ण ब्राउज़र एक्सटेंशन localStorage.getItem बुलाकर हर संग्रहीत मान को बाहर भेज सकता है। प्रति-स्क्रिप्ट कोई अलगाव नहीं होता।
प्रमाणीकरण टोकन कभी संग्रहीत न करें
सत्र टोकन, JWT, रिफ़्रेश टोकन या एपीआई कुंजियाँ localStorage में न रखें। यदि कोई हमलावर JavaScript की एक पंक्ति डाल देता है, तो टोकन तुरंत लीक हो जाता है। httpOnly, सुरक्षित और SameSite कुकी का उपयोग करें, ताकि टोकन JavaScript से कभी पहुँचा न जा सके।
पासवर्ड कभी संग्रहीत न करें
किसी भी रूप में — सादा पाठ, हैश या एन्क्रिप्टेड — पासवर्ड को क्लाइंट पर संग्रहीत करना गलत है। क्लाइंट-पक्ष पर हैश करने से कोई लाभ नहीं होता, क्योंकि हमलावर हैश पढ़कर उसे फिर से उपयोग कर सकता है। पासवर्ड का प्रबंधन पूरी तरह सर्वर पर bcrypt जैसे समर्पित पासवर्ड हैश के साथ होना चाहिए।
क्रेडिट कार्ड का डेटा कभी संग्रहीत न करें
PCI-DSS कार्ड नंबर, कार्ड सत्यापन कोड, चुंबकीय पट्टी का डेटा या समाप्ति तिथियाँ क्लाइंट-पक्षीय संग्रहण में रखने पर रोक लगाता है। इसके बजाय ऐसे टोकन-आधारित भुगतान प्रदाता (स्ट्राइप, ब्रेनट्री, एडयेन) का उपयोग करें, जो आपके मूल-क्षेत्र से बंधा अल्पकालिक टोकन लौटाता हो।
व्यक्तिगत पहचान-सूचक कभी संग्रहीत न करें
सरकारी पहचान-पत्र, पूरी जन्म-तिथियाँ, घर के पते और चिकित्सा डेटा नियामकों (GDPR, HIPAA) तथा हमलावरों को आकर्षित करते हैं। वर्तमान सत्र के लिए जितना आवश्यक हो केवल उतना ही संग्रहीत करें, आवश्यकता पड़ने पर उसे फिर से माँगें और प्रामाणिक स्रोत का नियंत्रण सर्वर के पास रखें।
XSS से नुकसान कई गुना बढ़ जाता है
document.cookie से जानकारी चुराने वाला XSS दोष गंभीर है। उसी दोष वाले ऐसे पृष्ठ पर, जो टोकन localStorage में संग्रहीत करता है, हमलावर को एक ही बार में हर संग्रहीत मान मिल जाता है। localStorage को ऐसी जगह मानें जहाँ "एक स्क्रिप्ट से समझौता हुआ, तो सब कुछ खतरे में पड़ गया"।
एन्क्रिप्शन आपकी रक्षा नहीं करता
JavaScript में मौजूद कुंजी से मानों को एन्क्रिप्ट करने पर वास्तविक सुरक्षा नहीं मिलती — जो हमलावर एन्क्रिप्ट किया हुआ पाठ पढ़ सकता है, वह कुंजी भी पढ़ सकता है। वास्तविक गोपनीय जानकारी सर्वर-पक्ष पर ही रहनी चाहिए और उसे फिर से जारी किया जाना चाहिए; क्लाइंट-पक्ष पर कभी स्थायी रूप से न रखें।
संग्रहीत करने योग्य सुरक्षित चीज़ें
उपयोगकर्ता इंटरफ़ेस की प्राथमिकताएँ (थीम, बंद किया गया साइडबार, भाषा), गैर-संवेदनशील सुविधा-सूचक, फ़ॉर्म की प्रारूप सामग्री और अस्थायी मार्गदर्शिका स्थिति—इन सभी को रखना सुरक्षित है। ये चीज़ें वैसे भी उपयोगकर्ता को दिखाई देती हैं और इनके लीक होने से खाते पर कब्ज़ा नहीं किया जा सकता।
localStorage.setItem("theme", "dark");
localStorage.setItem("sidebar:collapsed", "true");
localStorage.setItem("draft:post-123", draftMarkdown);प्रमाणीकरण के लिए कुकीज़ का उपयोग करें
Set-Cookie: token=...; HttpOnly; Secure; SameSite=Strict के माध्यम से प्रमाणीकरण जारी करें। HttpOnly फ़्लैग कुकी को JavaScript से पहुँच से बाहर कर देता है, जिससे पृष्ठ पर अन्य दोष मौजूद होने पर भी अधिकांश टोकन-चोरी करने वाले XSS हमले निष्प्रभावी हो जाते हैं।
संग्रहण उपयोग के सुरक्षा उपाय
यदि आपको संवेदनशील दिखने वाले डेटा को कैश करना ही पड़े, तो उसका दायरा बहुत सीमित रखें (कम TTL, लॉगआउट पर साफ़ करें, sessionStorage के माध्यम से टैब बंद होने पर remove करें), इंजेक्ट की गई स्क्रिप्ट को रोकने के लिए सख्त सामग्री सुरक्षा नीति लागू करें और प्रमाणीकरण वाले पृष्ठों पर चलने वाली हर तृतीय-पक्ष स्क्रिप्ट का ऑडिट करें।
ज्ञान-जाँच
localStorage में संग्रहीत प्रमाणीकरण टोकन को सुरक्षा जोखिम क्यों माना जाता है?
सारांश
वेब स्टोरेज सादा-पाठ, स्क्रिप्ट द्वारा पढ़े जा सकने वाला और प्रत्येक मूल-क्षेत्र में साझा होता है। इसमें प्रमाणीकरण टोकन, पासवर्ड, भुगतान डेटा या विनियमित व्यक्तिगत जानकारी कभी न रखें। गोपनीय जानकारी httpOnly कुकीज़ में रखें और localStorage का उपयोग केवल ऐसी हानिरहित उपयोगकर्ता इंटरफ़ेस स्थिति के लिए करें, जिसे उपयोगकर्ता वैसे भी देख सकता है।
एआई शिक्षक के साथ HTML सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 40
- पाठ
- 159
अक्सर पूछे जाने वाले प्रश्न
क्या “सुरक्षा: स्टोरेज में क्या कभी न रखें” पाठ निःशुल्क है?
हाँ — HTML Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “सुरक्षा: स्टोरेज में क्या कभी न रखें” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। HTML Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“सुरक्षा: स्टोरेज में क्या कभी न रखें” में मैं क्या सीखूँगा?
localStorage में टोकन या PII रखने से बचें आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ HTML Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या HTML Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर HTML Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“सुरक्षा: स्टोरेज में क्या कभी न रखें” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस HTML Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर HTML Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- localStorage बनाम sessionStorage
- आइटम प्राप्त करना, सेट करना और हटाना
- स्टोरेज इवेंट सुनना
- सुरक्षा: स्टोरेज में क्या कभी न रखें