Ну например какое-то не очень хорошее браузерное расширение. Ну допустим включен 2fa и эти данные будут бесполезными, а с токеном он сможет натворить дел, ну в теории
ну если он такое расширение поставил. авторы будут охотиться за логином паролем а не за какими-то там токенами
ну если он такое расширение поставил. авторы будут охотиться за логином паролем а не за какими-то там токенами
Ну при 2fa(двухфакторной аутентификации) он не сможет ничего сделать с этими данными, а получив токен через localstorage сможет, пусть даже на 5 минут ил исколько там его время жизни будет
Ну при 2fa(двухфакторной аутентификации) он не сможет ничего сделать с этими данными, а получив токен через localstorage сможет, пусть даже на 5 минут ил исколько там его время жизни будет
Ну при 2fa(двухфакторной аутентификации) он не сможет ничего сделать с этими данными, а получив токен через localstorage сможет, пусть даже на 5 минут ил исколько там его время жизни будет
где смс на телефон кидают, ну так я получу логин пароль, а потом еще и код подтверждения через расширение браузера.
HTTP only cookie нельзя получить доступ из js вот и всё, основное преимущество
ну оно меркнет когда появляется вероятность выполнения чужих скриптов на клиенте... потому что если я имею доступ к старнице клиента, я найду способы украсть то что мне нужно без всяких там куков и токенов. я буду охотиться за достоверными данными авторизации
ну оно меркнет когда появляется вероятность выполнения чужих скриптов на клиенте... потому что если я имею доступ к старнице клиента, я найду способы украсть то что мне нужно без всяких там куков и токенов. я буду охотиться за достоверными данными авторизации
логин/пароль/данные 2fa
Ну тогда смотри) Я свои авторизации перевесил с localStorage на httpOnly cookie. Просто меня тешит меньшая вероятность воровства и всё. Украсть можно всё, но если труднее я выберу то что труднее
Ну тогда смотри) Я свои авторизации перевесил с localStorage на httpOnly cookie. Просто меня тешит меньшая вероятность воровства и всё. Украсть можно всё, но если труднее я выберу то что труднее
Ну и изначалоьно твой вопрос про next, cookies ты сразу получишь на сервере и будешь видеть залогиненого пользователя, localStarage не летает с каждым запросом