WebAPI

frontend
2022-10-10

Web Storage API

  • サーバーがブラウザに送信するデータ
    • withCredentials=trueset-cookie 情報があるとブラウザがcookieにセットする
    • CSRF されるリスク
  • document.cookie: 文字列
    • key=value, sep=;
  • 属性
    • http-only attr: trueだとJSからアクセスできない
    • secure attr: httpsの時しかcookieが送信されない
    • sameSite attr: coの時にcookieを送るかを調整(strict, lax, none)
  • 攻撃の対策
    • 傍受を防ぐために secure つけて, XSS防ぐために httpOnly

参考文献