Безопасное хранение данных в LocalStorage
Я храню данные пользователя в localStorage и через Vuex получаю их. У меня там есть параметр, что пользователь является админом.
Если злой пользователь нажмет F12 и в консоли изменит значение, то он получит доступ к админке. Как этого избежать?
Client Side Rendering. Если это поможет. У меня авторизация через JWT токен и refresh токен.
Ответы (1 шт):
Флаг является ли пользователь админом, должен быть частью JWT токена.
А это значит, что подписывается он на сервере, используя пароль известный только серверу. Так что изменить его пользователю не удастся. Можно только украсть его у другого пользователя.
Да, пользователь может изменить что-то локально, чтоб у него показывались какие-то элементы UI доступные только администратору, но любые операции будь-то чтение чувствительных данных или модификации, должны происходить с контролем токена на сервере. А токен, как мы установили, пользователь не может подделать.