با عرض سلام خدمت همه برنامه نویسان وب
دوستان یه چالشی در ذهنم هست خوشحال میشم شما هم نظراتتون رو به اشتراک بزارید 😎
همه میدونید که احراز هویت کاربر در JWT با Token صورت میگیره.
به صورت خلاصه بخوام بگم :
در این روش چون داده ای در کوکی ذخیره نمیشه از حملات CSRF جلوگیری میشه. توکن دریافتی از سرور رو میشه در Local Storage مرورگر ذخیره کرد.
اما چالش من اینه که با لو رفتن توکن دریافتی از سرور، هکر میتونه در درخواستهای ارسالیش توکن رو قرار بده و براحتی عملیات مخرب خودش رو انجام بده. چون کاربر در وحله اول توکن رو از سمت سرور دریافت میکنه و بعدها هم با هر درخواست توکن رو میفرسته هکر میکنه با رسد داده های شبکه به توکن دسترسی پیدا کنه یا حتی با نفوذ به سیستم کاربر میتونه توکن رو از مرورگر بخونه.
برای جلوگیری از لو رفتن توکن چه راهی پیشنهاد می کنید؟؟
شاید پاسخ شما همینجا باشد