0

0

将用户数据存储在 localStorage 中安全吗?

霞舞

霞舞

发布时间:2024-11-16 08:16:12

|

831人浏览过

|

来源于dev.to

转载

将用户数据存储在 localstorage 中安全吗?

开发 web 应用程序时,经常需要在浏览器中存储用户数据以改善体验或保持状态持久性。但为此使用 localstorage 安全吗?让我们探讨风险、最佳实践和安全替代方案。

什么是本地存储?
localstorage 是一个浏览器 api,允许您在客户端简单且持久地存储数据。与 sessionstorage 不同,即使用户关闭并重新打开浏览器,保存在 localstorage 中的数据仍然可以访问。

虽然它是一个实用的工具,但其简单性带来了一些安全限制。

场景:用户身份验证
假设您有一个使用 supabase 来验证用户身份的应用程序。登录后,您希望在浏览器中存储用户信息,如下例:

async function checkauth() {
  try {
    const { data, error } = await supabase.auth.getuser()
    if (error) throw error

    if (data.user) {
      user.value = data.user
      localstorage.setitem('user', json.stringify(data.user)) // armazenando o usuário
      console.log('usuário autenticado:', data.user)
    } else {
      localstorage.removeitem('user')
    }
  } catch (error) {
    console.error('erro ao verificar autenticação:', (error as error).message)
  }
}

这个想法看起来很简单:将用户对象保存在 localstorage 中以便稍后使用。但这种方法安全吗?

使用 localstorage 的风险

  1. 暴露于恶意脚本 (xss) 使用 localstorage 时最大的安全问题是它可以被页面上运行的任何脚本访问。这包括可以通过 xss(跨站脚本)攻击注入网站的恶意脚本。

例如,如果攻击者设法将以下代码注入您的页面:

console.log(localstorage.getitem('user'))

他们将有权访问存储的数据,包括有关用户的敏感信息。

伴江行购物商城系统
伴江行购物商城系统

傻瓜式的程序安装和调试,用户无需考虑系统的安装维护,美观、友好的展示铺面,设计中应用了多种网络安全技术,顾客可以方便的查询并订购商品,用户可以方便的定义各种商品信息,系统选用强大的数据库保存各类信息,系统支持多种浏览器,功能模块清晰实用强大,系统有着良好的扩充性和升级性,强大的在线支付系统和订单系统登陆地址/admin/login.asp后台登陆账号:admin密码:admin

下载
  1. 数据未加密
    localstorage 将数据存储为纯文本。这意味着任何有权访问用户设备的人都可以打开浏览器控制台并直接查看保存的信息。

  2. 不会自动过期
    与 cookie 不同,localstorage 没有自动使数据过期的内置机制。这可能会导致不必要地存储旧的或过时的信息。

更安全的替代方案

  1. 信任 supabase 会议 supabase 已经通过安全 cookie 和 jwt 令牌管理身份验证会话。无需将用户对象保存到 localstorage。

您可以随时使用以下方法检查用户会话:

const { data, error } = await supabase.auth.getuser()
  1. 使用 sessionstorage
    如果需要在浏览器中存储数据,请考虑使用sessionstorage。它仅在浏览器选项卡或窗口打开时保留数据。如果设备被盗,这可以降低暴露的风险,但不能防止 xss。

  2. 仅保存非敏感数据
    如果您需要在 localstorage 中持久保存,请避免存储敏感信息,例如访问令牌或个人数据。仅保存通用信息,例如用户标识符:

localstorage.setitem('userid', data.user.id)
  1. 实施针对 xss 的保护 为了降低 xss 风险,请实施以下安全实践:

使用严格的内容安全策略 (csp) 来防止未经授权的脚本。
验证并清理所有用户输入。
使依赖项和库始终保持最新。

  1. 加密数据 如果必须使用localstorage,可以在存储之前对数据进行加密。这增加了额外的安全层,尽管它并不能完全消除风险。

cryptojs 示例:

import CryptoJS from 'crypto-js'

const secretKey = 'sua-chave-secreta'

// Para salvar no localStorage
const encryptedUser = CryptoJS.AES.encrypt(JSON.stringify(data.user), secretKey).toString()
localStorage.setItem('user', encryptedUser)

// Para recuperar do localStorage
const decryptedUser = CryptoJS.AES.decrypt(localStorage.getItem('user') || '', secretKey)
const user = JSON.parse(decryptedUser.toString(CryptoJS.enc.Utf8))

注意:请务必保护好加密密钥,否则将危及安全。

结论
虽然 localstorage 是浏览器中存储数据的实用工具,但对于敏感数据来说它并不理想。以下是主要建议:

由 supabase 管理的信任会话。
避免将敏感信息保存到 localstorage。
实施良好的安全实践,例如 xss 保护。
通过这些实践,您可以确保用户体验流畅,同时保护您的数据免受攻击。

你觉得怎么样?你的项目中使用localstorage吗?在评论中分享您的经验!

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
cookie
cookie

Cookie 是一种在用户计算机上存储小型文本文件的技术,用于在用户与网站进行交互时收集和存储有关用户的信息。当用户访问一个网站时,网站会将一个包含特定信息的 Cookie 文件发送到用户的浏览器,浏览器会将该 Cookie 存储在用户的计算机上。之后,当用户再次访问该网站时,浏览器会向服务器发送 Cookie,服务器可以根据 Cookie 中的信息来识别用户、跟踪用户行为等。

6424

2023.06.30

document.cookie获取不到怎么解决
document.cookie获取不到怎么解决

document.cookie获取不到的解决办法:1、浏览器的隐私设置;2、Same-origin policy;3、HTTPOnly Cookie;4、JavaScript代码错误;5、Cookie不存在或过期等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

346

2023.11.23

阻止所有cookie什么意思
阻止所有cookie什么意思

阻止所有cookie意味着在浏览器中禁止接受和存储网站发送的cookie。阻止所有cookie可能会影响许多网站的使用体验,因为许多网站使用cookie来提供个性化服务、存储用户信息或跟踪用户行为。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

411

2024.02.23

cookie与session的区别
cookie与session的区别

本专题整合了cookie与session的区别和使用方法等相关内容,阅读专题下面的文章了解更详细的内容。

88

2025.08.19

mysql标识符无效错误怎么解决
mysql标识符无效错误怎么解决

mysql标识符无效错误的解决办法:1、检查标识符是否被其他表或数据库使用;2、检查标识符是否包含特殊字符;3、使用引号包裹标识符;4、使用反引号包裹标识符;5、检查MySQL的配置文件等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

183

2023.12.04

Python标识符有哪些
Python标识符有哪些

Python标识符有变量标识符、函数标识符、类标识符、模块标识符、下划线开头的标识符、双下划线开头、双下划线结尾的标识符、整型标识符、浮点型标识符等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

286

2024.02.23

java标识符合集
java标识符合集

本专题整合了java标识符相关内容,想了解更多详细内容,请阅读下面的文章。

256

2025.06.11

c++标识符介绍
c++标识符介绍

本专题整合了c++标识符相关内容,阅读专题下面的文章了解更多详细内容。

123

2025.08.07

拼多多赚钱的5种方法 拼多多赚钱的5种方法
拼多多赚钱的5种方法 拼多多赚钱的5种方法

在拼多多上赚钱主要可以通过无货源模式一件代发、精细化运营特色店铺、参与官方高流量活动、利用拼团机制社交裂变,以及成为多多进宝推广员这5种方法实现。核心策略在于通过低成本、高效率的供应链管理与营销,利用平台社交电商红利实现盈利。

1

2026.01.26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
10分钟--Midjourney创作自己的漫画
10分钟--Midjourney创作自己的漫画

共1课时 | 0.1万人学习

Midjourney 关键词系列整合
Midjourney 关键词系列整合

共13课时 | 0.9万人学习

AI绘画教程
AI绘画教程

共2课时 | 0.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号