Se o cara consegue injetar js no teu app (sem ser o próprio usuário), ja tem problema muito grande ai kkkk
2026-07-23 04:08:48
8
Glauber Andrei :
eu entendo o fato da segurança do token ser tão importante, mas não me parece factível que alguém consiga acessar o localstorage de outra aplicação
2026-07-24 12:21:58
2
joao vitor :
Boa ideia de vídeo irmão. Com as IA o grande negócio agora é dominar as soluções e padrões a serem aplicados.
2026-07-23 01:09:45
2
andre :
Vibe coder aqui, trabalhando num app pessoal de finanças. Fui conferir: "A sessão é um cookie HttpOnly — o próprio código do cliente HTTP documenta que essa é a defesa intencional: um XSS não consegue ler o cookie via JS, e todo request usa credentials: "same-origin" para o navegador anexar o cookie sozinho."
2026-07-27 08:04:15
0
Rômulo Corrêa :
nao usa o lado abrasivo em plástico não
2026-07-23 11:36:46
0
Edina :
é so validar a signatura e cross forgery para evitar q tentem desde outro..
mas sim.. o ideal é http only sempre, alem de ser mais simples de gestionar pq sera gestionaod pelo navegador
2026-07-25 20:34:58
2
SynastrIA Networks :
Entendi
2026-07-26 15:34:35
0
Hans :
Muitas tecnologias já vem com isso integrado …. Upward como proxy as vezes
2026-07-23 15:46:04
1
Luiz Guilherme :
Pelo visto o rapaz não sabe que existe CSRF e que normalmente além do token tem o refresh token.
2026-07-29 09:36:47
0
Sabrina :
gostei, posta mais
2026-07-25 17:01:57
0
Hemorraxia :
Muito bom! Comentando pra ver mais
2026-07-23 15:55:16
0
Blk :
isso esta certo, mas na minha aplicação fiz diferente, salvo no local storage, e se alguem tentar pegar ele e executar em outro navegador ele derruba a sessao dos dois tanto a vítima tanto o atacante, isso é validado pelo server, entao mesmo que ele tenha um token apos qualquer req do atacante o server vai ver que ja tem outro dispositivo logado com o mesmo toke e derruba o token, assim inutiliza o token e faz ser nessesario a vítima logar novamente para gerar um novo, e mesmo que a vítima fique 15 min off o server ja derruba o token que ela gerou por segurança
2026-07-28 22:20:36
0
Megalhoes :
Macho gostei da tua didática, faça mais vídeos.
2026-07-23 15:48:20
0
hugoalmeodaramos :
Só consegue roubar se a aplicação não estiver segura, se fazer todo o tratamento para evitar. Falo com experiência que tenho em aplicações de grande escala .
2026-07-27 17:52:59
0
Victor Cassiano :
cookie http only 👍
2026-07-23 17:09:46
0
Guilherme Medeiros :
cara tem alguma skill para revisao de cyber segurança ?
2026-07-23 15:27:38
0
dypyu04195bo4 :
Você falou da desvantagem de usar token não sendo HTTP-only, mas esqueceu de falar das desvantagens do token HTTP-only. Os devs também precisam configurar proteções, a não ser que a tecnologia utilizada já ofereça isso por padrão, como proteção contra CSRF e configuração de CORS.
2026-07-23 15:52:06
1
ZzZzZ :
eu gostaria de entender melhor isso. O localstorage não é by domain?
2026-07-24 16:29:26
0
Rogério Mateus Bonfi :
O jwt em si já não acho muito seguro, eu tenho usado autenticação por cookie com CRSF
2026-08-06 20:50:22
0
X0mbr3g :
e se eu escrever "nekto" em vez de "token"? 😌
2026-08-06 05:08:59
0
To see more videos from user @markuslogos, please go to the Tikwm
homepage.