首页
学习
活动
专区
圈层
工具
发布

面试官:Token 放在 LocalStorage 里会被 XSS,那放在 Cookie 里就真的安全吗?

LocalStorage 的安全风险 将 Token 存储在 localStorage 是常见的做法,因为使用简单。...由于 JS 对 LocalStorage 拥有完全读写权限,且没有类似于 Cookie 的访问控制机制,因此这种存储方式在 XSS 面前非常脆弱。...当 Cookie 设置了 HttpOnly 属性后: 禁止 JS 读取:document.cookie 无法获取该 Cookie。 自动发送:浏览器在发起请求时会自动携带该 Cookie。...后端验证通过,返回新的 access_token。 方案优势: 防 XSS:refresh_token 无法被 JS 读取(HttpOnly)。...结论:在涉及敏感数据的场景下,HttpOnly Cookie 配合适当的 CSRF 防御措施,或者采用 Refresh Token (Cookie) + Access Token (内存) 的模式,是更安全

69310
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    涉众给的规范里有“数据精确度”,算设计约束吗

    DDD领域驱动设计批评文集>> 《软件方法》强化自测题集>> 《软件方法》各章合集>> 第五元素 2022-9-17 10:31 请问一个问题,“数据精确度”属于性能需求吗?还是业务规则、设计约束?...业务规则是可以表示成表达式的东西:a+b=c,a+b>c.... 设计约束是“不好”的,带着镣铐跳舞。 电信大楼的需求。性能:十级大火燃烧率<1%;设计约束:必须用某品牌泡沫塑料作为建筑材料。...UMLChina潘加宇 如果这样想,就会演变成“涉众提供的素材中已存在的内容”都会被归类为设计约束。...这就是第7章反复强调的,交流和建模分开,素材和需求分开,你这样想已经是交流影响建模了。...[新增产品经理学习专用集锦]25套UML+EA和StarUML的建模示范视频-全程字幕(20220901更新) 10月10-14晚网课:SysML和MBSE基于模型的系统工程 《软件方法》书中自测题

    61020

    useState 真的那么简单吗?我在项目里踩过的坑

    我敢打赌,你一定遇到过这种情况: 某天下午,同事在群里问:"咋回事啊,用户点了按钮,状态改了,但列表没更新啊?" 你开始调试,F12 打开,state 里的数据明明改了,UI 就是没反应。...后来在大佬的指点下才明白: React 不是你改了就立刻生效的。 你调用 setCount 时,你只是告诉 React:"嘿,请帮我把这个事儿加到待办清单里。"...我学到的第一课:不要试图在 setState 之后立刻用新值。把你的逻辑分开。如果你需要根据新状态做什么事,放到下一个组件渲染周期里,或者用 useEffect。...我在 .catch() 里用的还是旧的 liked 值。 假设用户很快点了点赞,然后又点了取消。现在 liked 是 false。...而是想让你知道: 我也是从各种坑里爬出来的。 每一个"原来是这样"的时刻,都是在项目里被 bug 追着跑的时候学到的。

    43210

    在 DeepSeek Harness Web UI 里实时透视上下文拼接与 Token 消耗

    bowenliang123/dsh-context正是为了解决这个可观测性缺口而生:它把DeepSeekHarness内部的上下文构建过程“摊开”,在WebUI里实时可视化token历史与compaction...仓库在7天内收获+578stars,也从侧面印证了这个痛点的普遍性。...,可以在模型请求发出前拿到一份“即将被模型看到”的消息序列,而不是请求完成后才拼出来的结果。...5.前端可视化设计WebUI的展示重点放在“一眼看清楚”:时间轴视图:每条消息按进入顺序排列,角色用不同颜色标识,token数标注在消息块上;Token曲线:总token与各角色token分开展示,compaction...随后在浏览器打开本地WebUI,即可在实时对话过程中观察上下文拼接、token消耗与compaction事件。

    12910

    JS中的柯里化

    作为函数式编程语言,JS带来了很多语言上的有趣特性,比如柯里化和反柯里化。 这里可以对照另外一篇介绍 JS 反柯里化 的文章一起看~ 1....- 2.3 疯狂柯里化函数 尽管柯里化函数已经很牛了,但是它也让你必须花费点小心思在你所定义函数的参数顺序上。在一些函数式编程语言中,会定义一个特殊的“占位变量”。...柯里化的常见用法 3.1 参数复用 通过柯里化方法,缓存参数到闭包内部参数,然后在函数内部将缓存的参数与传入的参数组合后apply/bind/call给函数执行,来实现参数的复用,降低适用范围,提高适用性...,testBind 创建并返回新的函数,在新的函数中将真正要执行业务的函数绑定到实参传入的上下文,延迟执行了。...,甚至有些前后矛盾,在下的文章都是学习过程中的总结,如果发现错误,欢迎留言指出~ 参考: JS高级程序设计 JS中的柯里化(currying) 前端开发者进阶之函数柯里化Currying 浅析 JavaScript

    6.2K20

    重走“长安的荔枝”路线,荔枝千里,智算万里

    岭南到长安,足足五千里,山高路远。大臣们都知道这是个烫手山芋,谁接谁倒霉。倒霉蛋叫李善德,一个在长安混了二十多年、刚借钱买了小房子的九品芝麻官。他被同僚算计,稀里糊涂接下了这个“荔枝使”的差事。...在朋友鼓励下,他抱着最后一丝希望,拼了命赶往岭南。在那里,他遇到了精明的胡商苏谅和种荔枝的姑娘阿僮。...终于在贵妃生日当天,一骑烟尘冲入长安城,带来了勉强还算新鲜的荔枝。贵妃笑了,李善德的“任务”完成了。但亲眼目睹这巨大代价的李善德,内心无法平静。...多目标系统在系统设计上,我们特别实现了一个灵活的双目标决策系统:时间权重(如0.7):代表任务对速度的敏感程度费用权重(如0.3):代表对成本的重视程度二者总和固定为1,用户可拖动滑块动态调整,系统即时计算比如在...不同的是,古人靠的是驿站与人力,而我们,靠的是算力与数据。“长安的荔枝”,不再是千里奔袭下的奢侈与浪漫,而是数字化时代路径优化的现实案例。<!

    61710

    在 AI 战场里拿掉英特尔,PC 能活吗?

    至于英特尔在这场大模型淘金热中所身处的位置也十分明显: 英特尔不是做大模型的,而是准备在大模型从诞生到部署的路上设置好每一个关卡,大模型之丹炼的过程中,可以用到英特尔的算力,炼好之后,抛向空中的那一刻,...Intel 4是英特尔首个采用EUV技术生产的制程节点,在性能、能效和晶体管密度等方面“均实现显著提升”,EUV技术将驱动如AI、先进移动网络、自动驾驶及新型数据中心和云应用等算力需求最高的应用。...据英特尔内部测试数据显示,通过高速雷电接口充分释放外置显卡AI算力,相比内置相同独立显卡,算力效率高达98%以上。...算力的门槛一旦被打下来,Personal Computing的未来蓝图已逐渐显现。 「未来,每一个人都可以拥有算力。」...生态不是目标,而是一种思维方式,英特尔在布局AI之初在意的并不是短期一城一池的得失,而是宛如无形之手,利他之水,在背后从端边云的算力推动惠及到人类的人工智能应用。

    60620

    前端|在JS里有关于闭包的一些问题

    再然后return这个数组,最后在test函数外部定义Myarr,就等于test函数的执行结果,最后再执行Myarr数组的每一位。按之前的理解是执行的结果应该是0-9十个数字。...代码在执行for循环的时候,前面i的值发生变化,但是在后面的这个function里面的i并不会发生变化,因为在循环的时候这个function只是一个赋值语句,它并不会去看里面的内容,只有在最后调用Myarr...的时候在来看里面的内容,而此时i的值已经全部循环结束变成10了。...此时闭包已经形成了,闭包也分好的和不好的,出现这种情况就属于不好的。那么我们要怎么去避免呢。我们想要的就是for循环里面的function里的i能够跟随外面的i一起变化。...期待您的转发!

    92420

    JS里一切都是对象吗?疑问引发的烧脑思考

    不知道之前在哪看的一句话:"在JS里,一切都是对象~",当时觉得还挺有道理的.毕竟像常用的函数,数组等的确都是对象!(可以用typeof查看)....补充一句: typeof null // "object" 因为这个是js一开始的bug 来谈谈关于 typeof 的原理吧,我们可以先想一个很有意思的问题,js 在底层是怎么存储数据的类型信息呢?...或者说,一个 js 的变量,在它的底层实现中,它的类型信息是怎么实现的呢?...真的全是对象吗?...于是乎,引出了JS的另一个概念, 装箱和拆箱! JS里的装箱和拆箱 概念: 1.装箱指的是,将一个值变成指向该值的对象。(复制值) 2.拆箱指的是,把指向值的对象还原成该值。

    1.2K10

    算力形态进化后,AI超算能解开数据科学团队的算力桎梏吗?

    几乎所有AI场景对算力的需求都在加速膨胀,过去一些年,市面上能够提供给数据科学团队的算力形态,在一定的条件下都未必能很好地满足需要,尤其是主流的基于CPU的庞大数据中心,在计算能力上离支撑快速迭代要求的算力水准还有较大差距...需求变化推动着供给变革,算力供给形态这些年也在持续进化,其中,一类可以承担人工智能数据中心职责、提供符合需求算力的产品——“AI超级计算机”开始走向台前。...而在具体场景中,很多组织也在通过AI超算获得算力。...例如,在暨南大学信息科学技术学院计算机系,其教学与科研往往有多个数据团队在同时使用算力设备,DGX Station AI.超算产品的 OS 自带的多用户、多任务管理功能,能够让不同数据团队甚至不同成员在工作组设置下...小结 如同PC的发展,从一间房到半张桌,从KB到GB到TB,从专业团队操作到人人可用,AI算力设备也在经历类似的过程,高能力、低门槛,优质算力资源正在实现更好的触达,让组织的数据科学团队更好地获取匹配的算力

    1.5K30

    智算融合浪潮已来,你的算力“物流”配位吗?

    在新型智能网卡的加持下,校园用户实现了基于异构算力的网络存储性能加速;在数字媒体集群编解码处理过程中,本地的编解码调用全部卸载到智能网卡上——对比传统采用CPU和软件的解决方案,网络性能提升8倍,整体性能提升...打破算力“物流”的瓶颈 IDC的调研报告显示:2020年中国人工智能服务器市场规模高达31.96亿美元,占人工智能基础架构硬件市场的87%,数据直观地反映了算力在整个产业中的重要性。...在算力规模大爆发与多元融合的背景下,市场对算力“物流”开放、定制、兼容、生态的需求与日俱增,提升“端 - 边 - 云”的协同竞争力及生态构建能力成为网络产品厂商的必然选择。...同时,将算力融入到网络交换机的设计中,使网络交换机在边缘侧具备了计算的能力。...因应市场的召唤,浪潮在IPF2021上宣布升级元脑生态2.0,提出做智算合伙人的主张,并发布元脑生态平台AIStore。

    75720

    在 JavaScript 中管理 Token 的最佳实践

    在 JavaScript 中管理 Token 的最佳实践 在 Web 应用程序中,安全有效地管理 Token 是一个核心问题。Token 通常用于用户认证、会话管理以及权限控制。...一、Token 的作用 Token 通常是一个字符串,它可以在服务器端和客户端之间传递用户的身份信息。...二、Token 的存储方式 在 Web 应用中,Token 可以存储在不同的位置: Cookies:这是最常见的存储方式,尤其在跨域请求中可以设置 HttpOnly、Secure 等选项来提高安全性。...t:要存储的 Token 值。 o:额外的配置参数。可以传入有效期等设置项。 api.set 方法会将 Token 存储在指定的作用域(domain$1),这样确保 Token 在多环境中统一作用。...Token 加密:在存储之前对 Token 进行加密,以防止 Token 在客户端被盗用。 设置过期时间:Token 设置合理的过期时间,并定期刷新,确保用户会话的安全性。

    42910

    Claude Code 的额度是怎么算的:双滚动窗口与加权 token

    所以第一步永远是分清自己撞的是哪个窗口。二、不是所有 token 等价:加权计量第二套机制:额度按加权 token 计量,不是按原始 token 数。...三、档位名与额度口径:两套计量方式这一节解释一个容易造成换算错误的地方。订阅档位名里的「5x」「20x」这类倍数,描述的是消息条数口径;而实际扣减额度用的是加权 token 口径。...实测对照下来,20x 档的实际 token 额度约为 5x 档的 2.66 倍,与名称字面的 4 倍并不一致。这个差异会在两个场景里造成误判:按名字做除法。...判断额度够不够,应该看实际加权 token 消耗——控制台里「已用 / 剩余」那组数才是结算口径,拿它跟自己一周的真实用量对照,比对着名称做算术可靠得多。四、知道机制之后,三个可执行的动作1....一个会话从早开到晚、中间换了五六个不相关的任务,上下文里会堆满无关内容。另外两条:别让它读不该读的目录。

    14610

    【玩转腾讯云】在云函数里为 Next.js 跑 SSR

    通常我们在部署SSR的时候,会担心运维等问题,但如果我们把它部署在云开发上就可以不必担心~ 我们部署看看喽~ 环境准备 安装node.js 安装云开发工具@cloudbase/cli npm i @cloudbase...└─functions └─app index.js 然后我们进入到项目中 $ cd nextSSR 在 functions文件夹下创建next.js...$ npm install --save serverless-http 在next应用的根目录下项目根目录/functions/next应用根目录新建index.js,并将下列代码添加进去...module.exports = { assetPrefix: '/next' } 在next应用的根目录(/function/next/next.config.js)...我们进入到云开发管理页面 [6da1f8d3-d961-4a84-89ab-5304eac292f5.png] 我们看到在云函数的函数代码中可以找到我们刚才上传的文件 我们点击预览即可浏览页面啦~ 在函数配置可以通过触发云函数来进行浏览我们的页面

    4.2K1010

    JS的分号可以省掉吗?

    ,单独将这段代码拿出来在浏览器控制台下执行却报错了!...这么简单的代码为什么会出错呢?第一反应就是JS引擎将代码生成语法树的时候,可能解析不正确。于是,我在第一行末尾加分号测试。...大宗师Douglas Crockford表示要正确使用分号 引用minhan在扯不完的 JS 分号问题文中的论述: JSON、JSLint、JSMin和ADSafe 的创造者、ECMA JavaScript...a = b + c(d + e).print(); 所以,我刚刚的的代码在自动插入分号后,应该是这样: console.log("hello fundebug")[1,2,3].map(i=>console.log...如果你不想用分号,又怕出问题,v2ex上有位童鞋给出了一个速记方案: 如果你写 JS 代码不喜欢带分号,而又搞不清什么时候必须加分号,可以这么做:在以 "("、"[" 、"/"、"+"、"-" 开头的语句前面都加上一个分号

    10.6K60

    api网关校验token添加新认证 Token在api网关当中的作用

    Token也是一种身份验证形式,基于 Token的特点,用户在使用服务器登录系统之后会自动留下登录信息,便于下一次自动登录,而不需要重复的输入信息。那么api网关校验token添加新认证怎么做呢?...Token在api网关当中的作用 前面已经了解了api网关校验token添加新认证的解决办法,那么token在api网关当中是怎么样的作用呢?...在整个的网关响应过程当中, api网关可以利用系统的token认证模式,用户可以自己使用自己的身份来对api网关进行授权。...这样在以后的登录和访问过程当中,会节省一部分时间,并且对于浏览信息的流畅性有帮助。 以上就是api网关校验token添加新认证的相关知识。...不同的网关校验token的方式有所区别,因此在设置相关参数的时候,也要参照不同的系统以及不同的软件。

    2.6K30
    领券