Можно ли увидеть значения переменных javascript браузера в чужом веб-приложении?

Это связано с этот секретный вопрос относительно того, что защищает учетные данные внутри одностраничного веб-приложения.

Предположим, мы используем приложение, которое не принадлежит нам, и в целях безопасности используются токены JWT. Можем ли мы регистрировать содержимое с помощью инструментов разработчика браузера или иным образом переменных, которые приложение использует для состояния. В частности, может ли кто-нибудь войти или увидеть содержимое токена JWT, который пользователь получил после аутентификации?

Возможно, вам повезет, спросив на обмен стеками безопасности

Michael Elliott 09.04.2018 07:37

Этот вопрос может повторяться. Если вопрос заключается в том, может ли код другого сайта считывать переменные моих сайтов или может ли пользователь обращаться к переменным в браузере, на оба эти вопроса были даны ответы.

Derrops 09.04.2018 08:21
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
Улучшение производительности загрузки с помощью Google Tag Manager и атрибута Defer
В настоящее время производительность загрузки веб-сайта имеет решающее значение не только для удобства пользователей, но и для ранжирования в...
Безумие обратных вызовов в javascript [JS]
Безумие обратных вызовов в javascript [JS]
Здравствуйте! Юный падаван 🚀. Присоединяйся ко мне, чтобы разобраться в одной из самых запутанных концепций, когда вы начинаете изучать мир...
Система управления парковками с использованием HTML, CSS и JavaScript
Система управления парковками с использованием HTML, CSS и JavaScript
Веб-сайт по управлению парковками был создан с использованием HTML, CSS и JavaScript. Это простой сайт, ничего вычурного. Основная цель -...
JavaScript Вопросы с множественным выбором и ответы
JavaScript Вопросы с множественным выбором и ответы
Если вы ищете платформу, которая предоставляет вам бесплатный тест JavaScript MCQ (Multiple Choice Questions With Answers) для оценки ваших знаний,...
1
2
32
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Да, это вполне возможно. Любой пользователь может просто открыть консоль разработчика и установить точки останова, чтобы увидеть значение переменных во время выполнения в определенный момент времени. Так разработчики отлаживают свои приложения.

JS-код внешнего интерфейса запускается в браузере, и, поскольку его нужно интерпретировать, исходный код необходимо загрузить в браузере, а затем запустить с помощью JS-движка (V8 для Chrome, webkit для Safari, Chakra для MS Edge и т. д.)

Чтобы защитить свое приложение, вам нужно разместить как можно больше бизнес-логики в коде на стороне сервера, когда речь идет о безопасности. Что касается JWT, предлагаю посмотреть этот ТАК вопрос.

Другие вопросы по теме