01 / 瀏覽器安全
兩者都能保存資料但行為不同
Cookie 是瀏覽器按網域管理的小型資料,可在符合規則時隨網絡請求自動送往伺服器。Local Storage 則是網頁腳本在瀏覽器內讀寫的鍵值空間,不會自動附在每個請求。
網站可把工作階段識別放在 Cookie,也可把令牌放在 Local Storage 後由腳本加入請求。兩種方式都可能實現持續登入,但安全控制與攻擊面不同。
看到瀏覽器保存資料不代表密碼被明文存下。較常見做法是保存一個可撤銷或到期的工作階段識別,伺服器再查出帳戶狀態。
02 / 瀏覽器安全
HttpOnly Cookie 可阻止一般腳本直接讀取
伺服器可為 Cookie 設定 HttpOnly,使前端 JavaScript 不能直接讀取內容;Secure 可要求只在加密連線傳送,SameSite 可限制部分跨站情境。
這些旗標降低某些風險,但不是萬能防護。瀏覽器仍可能在合格請求中自動帶上 Cookie,網站需要配合跨站請求防護、短效期限與伺服器驗證。
Cookie 還可限制網域與路徑。範圍設得過寬會讓更多頁面接觸工作階段,範圍精確則能減少不必要暴露。
03 / 瀏覽器安全
Local Storage 容易被同源腳本讀取
Local Storage 沒有 HttpOnly 選項;只要惡意腳本能在同一來源執行,便可能讀取其中令牌。跨站腳本漏洞因此是重要風險。
它的資料通常會持續保留,直到網頁或使用者清除。共用裝置上若網站設計不當,關閉分頁後仍可能留下敏感資料。
前端應避免把不必要的個人資料或長效憑證放入 Local Storage,並採內容安全政策、輸入處理與依賴管理降低腳本注入機會。
使用者無法只靠查看儲存位置判斷整個服務安全。令牌權限、期限、撤銷機制與伺服器端監察同樣重要。
04 / 瀏覽器安全
登出要令伺服器工作階段失效
只刪除瀏覽器畫面資料,未必令伺服器令牌立即失效。完整登出應通知伺服器撤銷工作階段,再清除本地識別。
在共用裝置使用後,應確認登出、關閉分頁並檢查瀏覽器是否保存帳戶。若懷疑外洩,可在可信裝置撤銷其他工作階段並更新憑證。
本文不認證任何線上服務;Cookie 設計良好不等於結果系統公平,瀏覽器安全與遊戲數學必須分開查核。
本文僅供知識分享,請理性看待;本站不接受投注、不提供註冊或博彩平台連結。不要在陌生或共用裝置保存登入,也不要把工作階段資料交給他人。