• صفحه اصلی
  • درباره من
  • مهارت‌های ایجنت
  • پروژه‌ها
  • بلاگ
  • مشاوره
  • تماس با من
مشاورهرزومه
مهارت‌های ایجنت‌های برنامه‌نویسی/امنیت/ممیزی امنیت Token در فرانت‌اند

ممیزی امنیت Token در فرانت‌اند

ذخیره‌سازی، انتقال، تمدید و ابطال Token در مرورگر و دفاع‌های XSS و CSRF را Threat Model و بازبینی کن و اصلاحات Frontend و Backend را اولویت‌بندی کن.

امنیتJWTXSSCSRFAuthentication

راهنمای نصب Skill

فایل SKILL.md را دانلود کنید و در مسیر مخصوص ایجنت موردنظرتان قرار دهید. پیشنهاد می‌کنیم پیش از فعال‌سازی، محتوای کامل فایل و سطح دسترسی آن را بررسی کنید.

Codex

~/.codex/skills/token-security-in-frontend/SKILL.md

Claude Code

.claude/skills/token-security-in-frontend/SKILL.md

Cursor

.cursor/skills/token-security-in-frontend/SKILL.md

GitHub Copilot

.github/skills/token-security-in-frontend/SKILL.md
</>مشاهده محتوای خام SKILL.mdفقط دستورالعمل‌هایی را ببینید که ایجنت برنامه‌نویسی دریافت می‌کند؛ بدون عنوان، تگ و متادیتای کاتالوگ.
فایل منبع: token-security-in-frontend/SKILL.md
---
name: "token-security-in-frontend"
description: "ذخیره‌سازی، انتقال، تمدید و ابطال Token در مرورگر و دفاع‌های XSS و CSRF را Threat Model و بازبینی کن و اصلاحات Frontend و Backend را اولویت‌بندی کن."
---

# ممیزی امنیت Token در فرانت‌اند

این Skill را برای بازبینی محل نگه‌داری، ارسال، تمدید و ابطال Token در برنامه مرورگری یا مقایسه معماری‌های Authentication به کار ببر.

## با Threat Model آغاز کن

نوع Token، سطح دسترسی، طول عمر، محل ذخیره، Origin، Scriptهای ثالث، سطح XSS و CSRF، HTTPS، مرز SSR و قابلیت Revocation سمت Server را مشخص کن. درباره Storage جدا از این زمینه نسخه نده.

## خط پایه پیشنهادی

- Access Token را کوتاه‌عمر نگه دار.
- در صورت سازگاری معماری، Access Token را در حافظه برنامه نگه دار.
- Refresh Token را در Cookie با `Secure`، `HttpOnly` و Scope محدود قرار بده.
- `SameSite` و دفاع CSRF متناسب با Deployment را تنظیم کن.
- Rotation و تشخیص استفاده مجدد را روی Server اجرا کن.
- هنگام Logout، Session سمت Server را باطل و Cookie را پاک کن.
- Authorization تمام عملیات محافظت‌شده را در Server اعمال کن.

## روند ممیزی

1. ساخت، ذخیره، خواندن، انتقال، Refresh، Log و حذف Token را ردیابی کن.
2. Token را در `localStorage`، `sessionStorage`، URL، Analytics، گزارش خطا و داده سریال‌شده صفحه جست‌وجو کن.
3. ویژگی Cookie، CORS، Credential Mode، CSP، وابستگی‌های ثالث و HTML ناامن را بررسی کن.
4. هم‌زمانی Refresh، محدودیت Retry، Failure، Rotation و Revocation را ارزیابی کن.
5. مطمئن شو Route Guard سمت Client جای API Authorization را نگرفته است.
6. یافته‌ها را براساس قابلیت سوءاستفاده، سطح دسترسی، مدت Exposure و تعداد کاربر رتبه‌بندی کن.
7. اصلاح Frontend را از نیاز Backend یا زیرساخت جدا کن.

## تفاوت‌های مهم

- `sessionStorage` همچنان برای Script تزریق‌شده قابل خواندن است.
- `HttpOnly` سرقت Token با JavaScript را کاهش می‌دهد اما اثر XSS را حذف نمی‌کند.
- Authentication مبتنی بر Cookie نیاز به بررسی CSRF دارد.
- CSP دفاع چندلایه است، نه مجوز رندر ناامن داده کاربر.
- اعتبارسنجی JWT و Authorization باید در محیط قابل اعتماد Server انجام شود.

برای هر یافته، شاهد، سناریوی حمله، شدت، مرز متاثر، اصلاح پیشنهادی و روش تأیید ارائه کن. هیچ Storage واحدی را امنیت کامل معرفی نکن.

این Skill را برای بازبینی محل نگه‌داری، ارسال، تمدید و ابطال Token در برنامه مرورگری یا مقایسه معماری‌های Authentication به کار ببر.

با Threat Model آغاز کن

نوع Token، سطح دسترسی، طول عمر، محل ذخیره، Origin، Scriptهای ثالث، سطح XSS و CSRF، HTTPS، مرز SSR و قابلیت Revocation سمت Server را مشخص کن. درباره Storage جدا از این زمینه نسخه نده.

خط پایه پیشنهادی

  • Access Token را کوتاه‌عمر نگه دار.
  • در صورت سازگاری معماری، Access Token را در حافظه برنامه نگه دار.
  • Refresh Token را در Cookie با Secure، HttpOnly و Scope محدود قرار بده.
  • SameSite و دفاع CSRF متناسب با Deployment را تنظیم کن.
  • Rotation و تشخیص استفاده مجدد را روی Server اجرا کن.
  • هنگام Logout، Session سمت Server را باطل و Cookie را پاک کن.
  • Authorization تمام عملیات محافظت‌شده را در Server اعمال کن.

روند ممیزی

  1. ساخت، ذخیره، خواندن، انتقال، Refresh، Log و حذف Token را ردیابی کن.
  2. Token را در localStorage، sessionStorage، URL، Analytics، گزارش خطا و داده سریال‌شده صفحه جست‌وجو کن.
  3. ویژگی Cookie، CORS، Credential Mode، CSP، وابستگی‌های ثالث و HTML ناامن را بررسی کن.
  4. هم‌زمانی Refresh، محدودیت Retry، Failure، Rotation و Revocation را ارزیابی کن.
  5. مطمئن شو Route Guard سمت Client جای API Authorization را نگرفته است.
  6. یافته‌ها را براساس قابلیت سوءاستفاده، سطح دسترسی، مدت Exposure و تعداد کاربر رتبه‌بندی کن.
  7. اصلاح Frontend را از نیاز Backend یا زیرساخت جدا کن.

تفاوت‌های مهم

  • sessionStorage همچنان برای Script تزریق‌شده قابل خواندن است.
  • HttpOnly سرقت Token با JavaScript را کاهش می‌دهد اما اثر XSS را حذف نمی‌کند.
  • Authentication مبتنی بر Cookie نیاز به بررسی CSRF دارد.
  • CSP دفاع چندلایه است، نه مجوز رندر ناامن داده کاربر.
  • اعتبارسنجی JWT و Authorization باید در محیط قابل اعتماد Server انجام شود.

برای هر یافته، شاهد، سناریوی حمله، شدت، مرز متاثر، اصلاح پیشنهادی و روش تأیید ارائه کن. هیچ Storage واحدی را امنیت کامل معرفی نکن.

مشخصات Skill

نسخه
1.0.0
آخرین تغییر
2026-08-08
دسته‌بندی
امنیت
سطح پیچیدگی
پیشرفته
مجوز
MIT
نویسنده
Naser Rasouli

سطح دسترسی و اجرا

امکان اجرای اسکریپتندارد
دسترسی شبکهندارد

مقاله منبع

برای توضیح عمیق‌تر مفاهیم، زمینه و مثال‌ها، مقاله‌ای را بخوانید که این Skill از آن ساخته شده است.