Keselamatan Perkara yang Tidak Patut Disimpan
Elakkan menyimpan token atau PII dalam localStorage
Keselamatan Perkara yang Tidak Patut Disimpan ialah pelajaran HTML Academy percuma di CoddyKit. Ini ialah pelajaran 4 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran HTML Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus HTML Academy merangkumi sejumlah 4 pelajaran.
Storan ialah Teks Biasa
localStorage dan sessionStorage menyimpan data tanpa penyulitan pada cakera dalam profil pengguna. Mana-mana proses yang mempunyai akses kepada sistem fail — termasuk perisian hasad, alat sandaran atau pengguna lain yang telah log masuk — boleh membaca setiap nilai yang anda simpan tanpa melalui pelayar.
Boleh Dicapai oleh Mana-mana Skrip
Semua skrip yang berjalan pada asal yang sama berkongsi Storan yang sama. Serangan XSS yang berjaya, SDK pihak ketiga yang telah terjejas atau sambungan pelayar berniat jahat boleh memanggil localStorage.getItem dan mengeksfiltrasi setiap nilai yang disimpan. Tiada pengasingan mengikut skrip.
Jangan Simpan Token Pengesahan
Jangan letakkan token sesi, JWT, token penyegaran atau kunci antara muka pengaturcaraan aplikasi dalam localStorage. Jika penyerang menyuntik satu baris JavaScript, token tersebut akan bocor serta-merta. Gunakan kuki httpOnly, Secure, SameSite supaya token tidak pernah boleh dicapai daripada JavaScript.
Jangan Simpan Kata Laluan
Menyimpan kata laluan dalam apa-apa bentuk — teks biasa, dicincang atau disulitkan — adalah tidak wajar pada klien. Pencincangan pada sisi klien tidak membantu apabila penyerang boleh membaca cincangan tersebut dan menggunakannya semula. Pengendalian kata laluan hendaklah sepenuhnya pada pelayan dengan cincangan kata laluan khusus seperti bcrypt.
Jangan Simpan Data Kad Kredit
PCI-DSS melarang penyimpanan nombor kad, CVV, data jalur magnetik atau tarikh luput dalam storan klien. Sebaliknya, gunakan penyedia pembayaran bertoken (Stripe, Braintree, Adyen) yang mengembalikan token jangka pendek yang terikat pada asal anda.
Jangan Simpan Pengecam Peribadi
ID kerajaan, tarikh lahir penuh, alamat rumah dan data perubatan menarik perhatian pengawal selia (GDPR, HIPAA) serta penyerang. Simpan hanya perkara yang diperlukan untuk sesi semasa, minta semula apabila diperlukan, dan biarkan pelayan menyimpan sumber rujukan utama.
XSS Menggandakan Kerosakan
Ralat XSS yang membocorkan document.cookie adalah berbahaya. Ralat yang sama pada halaman yang menyimpan token dalam localStorage akan memberikan penyerang semua nilai yang disimpan sekali gus. Anggap localStorage sebagai permukaan serangan "apabila satu skrip dikompromi, semuanya turut dikompromi".
Penyulitan Tidak Menyelamatkan Anda
Menyulitkan nilai dengan kunci yang turut berada dalam JavaScript tidak memberikan perlindungan sebenar — penyerang yang boleh membaca teks sifir juga boleh membaca kunci tersebut. Rahsia sebenar perlu kekal pada pelayan dan dikeluarkan semula apabila diperlukan, bukan disimpan pada klien.
Perkara yang Selamat Disimpan
Keutamaan antara muka pengguna (tema, bar sisi yang diruntuhkan, bahasa), penanda ciri yang tidak sensitif, kandungan borang draf dan keadaan sementara panduan langkah semuanya selamat. Semua itu sememangnya boleh dilihat oleh pengguna, dan kebocorannya tidak membolehkan pengambilalihan akaun.
localStorage.setItem("theme", "dark");
localStorage.setItem("sidebar:collapsed", "true");
localStorage.setItem("draft:post-123", draftMarkdown);Gunakan Kuki untuk Pengesahan
Keluarkan pengesahan melalui Set-Cookie: token=...; HttpOnly; Secure; SameSite=Strict. Bendera HttpOnly menjadikan kuki tidak boleh dicapai oleh JavaScript, sekali gus meneutralkan kebanyakan muatan XSS yang mencuri token walaupun terdapat ralat lain pada halaman tersebut.
Langkah Pengurangan Risiko untuk Penggunaan Storan
Jika anda mesti menyimpan data yang kelihatan sensitif, hadkan skopnya dengan ketat (TTL pendek, kosongkan semasa log keluar, remove apabila tab ditutup melalui sessionStorage), gunakan Dasar Keselamatan Kandungan yang ketat untuk menyekat skrip yang disuntik, dan audit setiap skrip pihak ketiga yang berjalan pada halaman yang memerlukan pengesahan.
Semakan Pengetahuan
Mengapakah token pengesahan yang disimpan dalam localStorage dianggap sebagai risiko keselamatan?
Ringkasan
Storan Web ialah teks biasa, boleh dibaca oleh skrip dan dikongsi mengikut asal. Jangan letakkan token pengesahan, kata laluan, data pembayaran atau maklumat peribadi yang dikawal selia di situ. Simpan rahsia dalam kuki httpOnly dan gunakan localStorage hanya untuk keadaan antara muka pengguna yang tidak berbahaya serta sememangnya boleh dilihat oleh pengguna.
Pelajari HTML dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 40
- Pelajaran
- 159
Soalan Lazim
Adakah pelajaran “Keselamatan Perkara yang Tidak Patut Disimpan” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran HTML Academy, termasuk “Keselamatan Perkara yang Tidak Patut Disimpan”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus HTML Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Keselamatan Perkara yang Tidak Patut Disimpan”?
Elakkan menyimpan token atau PII dalam localStorage Anda berlatih HTML Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan HTML Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran HTML Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 4 daripada 4.
Berapa lamakah pelajaran “Keselamatan Perkara yang Tidak Patut Disimpan” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran HTML Academy ini?
Ya. Setiap pelajaran HTML Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- localStorage berbanding sessionStorage
- Mendapatkan Menetapkan dan Mengalih Keluar Item
- Mendengar Peristiwa Storan
- Keselamatan Perkara yang Tidak Patut Disimpan