راهنمای نصب Skill
فایل SKILL.md را دانلود کنید و در مسیر مخصوص ایجنت موردنظرتان قرار دهید. پیشنهاد میکنیم پیش از فعالسازی، محتوای کامل فایل و سطح دسترسی آن را بررسی کنید.
Codex
~/.codex/skills/token-security-in-frontend/SKILL.mdClaude Code
.claude/skills/token-security-in-frontend/SKILL.mdCursor
.cursor/skills/token-security-in-frontend/SKILL.mdGitHub Copilot
.github/skills/token-security-in-frontend/SKILL.md</>مشاهده محتوای خام SKILL.mdفقط دستورالعملهایی را ببینید که ایجنت برنامهنویسی دریافت میکند؛ بدون عنوان، تگ و متادیتای کاتالوگ.
---
name: "token-security-in-frontend"
description: "ذخیرهسازی، انتقال، تمدید و ابطال Token در مرورگر و دفاعهای XSS و CSRF را Threat Model و بازبینی کن و اصلاحات Frontend و Backend را اولویتبندی کن."
---
# ممیزی امنیت Token در فرانتاند
این Skill را برای بازبینی محل نگهداری، ارسال، تمدید و ابطال Token در برنامه مرورگری یا مقایسه معماریهای Authentication به کار ببر.
## با Threat Model آغاز کن
نوع Token، سطح دسترسی، طول عمر، محل ذخیره، Origin، Scriptهای ثالث، سطح XSS و CSRF، HTTPS، مرز SSR و قابلیت Revocation سمت Server را مشخص کن. درباره Storage جدا از این زمینه نسخه نده.
## خط پایه پیشنهادی
- Access Token را کوتاهعمر نگه دار.
- در صورت سازگاری معماری، Access Token را در حافظه برنامه نگه دار.
- Refresh Token را در Cookie با `Secure`، `HttpOnly` و Scope محدود قرار بده.
- `SameSite` و دفاع CSRF متناسب با Deployment را تنظیم کن.
- Rotation و تشخیص استفاده مجدد را روی Server اجرا کن.
- هنگام Logout، Session سمت Server را باطل و Cookie را پاک کن.
- Authorization تمام عملیات محافظتشده را در Server اعمال کن.
## روند ممیزی
1. ساخت، ذخیره، خواندن، انتقال، Refresh، Log و حذف Token را ردیابی کن.
2. Token را در `localStorage`، `sessionStorage`، URL، Analytics، گزارش خطا و داده سریالشده صفحه جستوجو کن.
3. ویژگی Cookie، CORS، Credential Mode، CSP، وابستگیهای ثالث و HTML ناامن را بررسی کن.
4. همزمانی Refresh، محدودیت Retry، Failure، Rotation و Revocation را ارزیابی کن.
5. مطمئن شو Route Guard سمت Client جای API Authorization را نگرفته است.
6. یافتهها را براساس قابلیت سوءاستفاده، سطح دسترسی، مدت Exposure و تعداد کاربر رتبهبندی کن.
7. اصلاح Frontend را از نیاز Backend یا زیرساخت جدا کن.
## تفاوتهای مهم
- `sessionStorage` همچنان برای Script تزریقشده قابل خواندن است.
- `HttpOnly` سرقت Token با JavaScript را کاهش میدهد اما اثر XSS را حذف نمیکند.
- Authentication مبتنی بر Cookie نیاز به بررسی CSRF دارد.
- CSP دفاع چندلایه است، نه مجوز رندر ناامن داده کاربر.
- اعتبارسنجی JWT و Authorization باید در محیط قابل اعتماد Server انجام شود.
برای هر یافته، شاهد، سناریوی حمله، شدت، مرز متاثر، اصلاح پیشنهادی و روش تأیید ارائه کن. هیچ Storage واحدی را امنیت کامل معرفی نکن.
این Skill را برای بازبینی محل نگهداری، ارسال، تمدید و ابطال Token در برنامه مرورگری یا مقایسه معماریهای Authentication به کار ببر.
با Threat Model آغاز کن
نوع Token، سطح دسترسی، طول عمر، محل ذخیره، Origin، Scriptهای ثالث، سطح XSS و CSRF، HTTPS، مرز SSR و قابلیت Revocation سمت Server را مشخص کن. درباره Storage جدا از این زمینه نسخه نده.
خط پایه پیشنهادی
- Access Token را کوتاهعمر نگه دار.
- در صورت سازگاری معماری، Access Token را در حافظه برنامه نگه دار.
- Refresh Token را در Cookie با
Secure،HttpOnlyو Scope محدود قرار بده. SameSiteو دفاع CSRF متناسب با Deployment را تنظیم کن.- Rotation و تشخیص استفاده مجدد را روی Server اجرا کن.
- هنگام Logout، Session سمت Server را باطل و Cookie را پاک کن.
- Authorization تمام عملیات محافظتشده را در Server اعمال کن.
روند ممیزی
- ساخت، ذخیره، خواندن، انتقال، Refresh، Log و حذف Token را ردیابی کن.
- Token را در
localStorage،sessionStorage، URL، Analytics، گزارش خطا و داده سریالشده صفحه جستوجو کن. - ویژگی Cookie، CORS، Credential Mode، CSP، وابستگیهای ثالث و HTML ناامن را بررسی کن.
- همزمانی Refresh، محدودیت Retry، Failure، Rotation و Revocation را ارزیابی کن.
- مطمئن شو Route Guard سمت Client جای API Authorization را نگرفته است.
- یافتهها را براساس قابلیت سوءاستفاده، سطح دسترسی، مدت Exposure و تعداد کاربر رتبهبندی کن.
- اصلاح Frontend را از نیاز Backend یا زیرساخت جدا کن.
تفاوتهای مهم
sessionStorageهمچنان برای Script تزریقشده قابل خواندن است.HttpOnlyسرقت Token با JavaScript را کاهش میدهد اما اثر XSS را حذف نمیکند.- Authentication مبتنی بر Cookie نیاز به بررسی CSRF دارد.
- CSP دفاع چندلایه است، نه مجوز رندر ناامن داده کاربر.
- اعتبارسنجی JWT و Authorization باید در محیط قابل اعتماد Server انجام شود.
برای هر یافته، شاهد، سناریوی حمله، شدت، مرز متاثر، اصلاح پیشنهادی و روش تأیید ارائه کن. هیچ Storage واحدی را امنیت کامل معرفی نکن.