Der sicherste Ort für dein Auth-Token: localStorage ist ein Sicherheitsrisiko
What's the best way to do authentication in modern applications

Frontend-Entwickler streiten sich oft darüber, wo sie Login-Tokens speichern sollen. Dieser Artikel analysiert die Optionen – localStorage, Speicher im RAM und httpOnly-Cookies – und zeigt deren Sicherheitsimplikationen im Kontext von XSS und CSRF. Während localStorage anfällig für Token-Diebstahl durch XSS ist, bieten httpOnly-Cookies Schutz vor Exfiltration, erfordern aber zusätzliche CSRF-Abwehr. Der Autor erklärt, warum die Kombination aus httpOnly-Cookies, SameSite und CSRF-Tokens den Blast Radius bei Angriffen minimiert und letztlich die sicherste Lösung für moderne Anwendungen darstellt.
Ein gestohlener Schlüssel ist etwas anderes als ein Einbrecher, der nur handeln kann, solange er in deinem Haus steht, vor deinen Kameras, und nur bis der Besitzer geht.