API令牌在Flux(Redux)商店内是否安全?

Car*_*son 7 flux node.js reactjs redux

将通过身份验证调用返回的API令牌存储在Flux(特别是Redux)存储中是否安全?我已经使用Webpack来编译项目中的所有资产,我相信这意味着商店的范围远离第三方脚本,这些脚本希望读取商店并提取令牌.

并且,为了它的价值,令牌通过HTTPS在Authorization: bearer ...标头中发送.

Tre*_*man 7

如果页面上运行了不受信任的第三方脚本,那么您应该认为没有任何安全因为页面的整体完整性受到损害.

如果只有受信任的脚本正在运行,那么您可以假设您的令牌是安全的,这取决于浏览器的安全性以及您的站点对XSS攻击的安全性.

编辑:

为了澄清,这是来自第三方脚本的安全性.如果您试图隐藏用户自己的令牌,那么答案是它总是不安全,无论您对代码进行多少混淆,因为如果用户的计算机可以访问它,那么最终用户可以访问它(你可以让它变得更难,但并非不可能).