移动端如何防止LocalStorage数据被恶意读取?

公孙祎芮 阅读 23

我在开发一个电商H5页面,需要把用户ID和token存在localStorage里。但测试时发现如果用户访问过恶意页面,攻击者能通过XSS直接读取这些数据。我试过用AES加密存储值,但不确定这样够不够?

现在用的是这样的写法:localStorage.setItem('auth', encrypt(JSON.stringify({userId: 123, token: 'xxx'}))),但加密密钥存在前端代码里,感觉还是不安全。有没有更稳妥的方案?

我来解答 赞 8 收藏
二维码
手机扫码查看
1 条解答
博主艺茹
你这个问题本质是XSS防护,不是加密能解决的。localStorage本来就该被同源脚本访问,防不住恶意JS就读取。真要安全,token放httpOnly Cookie,前端只存个临时的、短时效的随机sessionKey,后端对应验证。

document.cookie = "token=xxx; path=/; domain=.yourdomain.com; HttpOnly; Secure";


别在localStorage里存敏感信息,加密也没用,密钥写前端等于没加密。
点赞 8
2026-02-13 03:07