Qu’est-ce qu’une attaque XSS?
Quand un attaquant injecte du JavaScript malveillant dans une page affichée aux autres utilisateurs.
Pourquoi le XSS est dangereux pour un JWT?
Parce que le script peut voler un JWT stocké en Local Storage.
Quels sont les 4 mécanismes de protection contre le XSS?
Pourquoi un cookie HTTP-Only protège contre le XSS?
Parce que JavaScript ne peut PAS lire le cookie, même injecté.
Quel est l’objectif de la CSP?
Content Security Policy
Limiter l’exécution de scripts JS seulement aux sources autorisées.
Avantages des cookies pour JWT?