Skip to main content
Alle Termen Glossary

Session Storage

Definition

Session Storage is een webopslag-API die een aparte opslagruimte bijhoudt voor elke origin die beschikbaar is voor de duur van de paginasessie. In tegenstelling tot Local Storage blijven gegevens alleen bewaard zolang het browservenster open blijft. Hoewel tijdelijker dan Local Storage, vereist het nog steeds beveiligingsoverwegingen voor opgeslagen gevoelige gegevens.

Wat Session Storage is

Session Storage is een Web Storage API die qua vorm bijna identiek is aan Local Storage: synchrone string-sleutel-waardeparen afgeschermd per origin, gelezen via window.sessionStorage. Het verschil zit in levensduur en bereik. Data leeft alleen voor de duur van de paginasessie, wat in de praktijk één tabblad of venster betekent. Dat tabblad sluiten wist de opslag, en een tweede tabblad dat naar dezelfde site wordt geopend krijgt zijn eigen lege, onafhankelijke Session Storage in plaats van de data van het eerste tabblad te delen. Herladen of navigeren binnen hetzelfde tabblad behoudt het. Dit maakt Session Storage een natuurlijke keuze voor kortstondige, per-tabblad-status zoals de voortgang van een formulier met meerdere stappen of een eenmalige UI-vlag die niet tussen tabbladen mag lekken.

Waarom het belangrijk is voor beveiliging

De per-tabblad, zelfwissende levensduur versmalt het blootstellingsvenster enigszins vergeleken met Local Storage, maar het kernrisico blijft ongewijzigd: elke JavaScript die op de origin draait kan het volledige Session Storage-gebied lezen, en het kan niet als HttpOnly worden gemarkeerd. Een cross-site scripting-payload of een kwaadaardig third-party script dat in hetzelfde tabblad wordt uitgevoerd, kan elke sleutel dumpen zolang het tabblad open is. Waarden worden onversleuteld en in platte tekst opgeslagen. Dus hoewel een sessietoken in Session Storage verdwijnt wanneer het tabblad sluit, blijft het volledig leesbaar voor vijandig script zolang de gebruiker dat tabblad actief houdt, wat vaak de hele werksessie is.

Hoe je het veilig gebruikt

Geef de voorkeur aan Session Storage boven Local Storage wanneer data werkelijk alleen binnen één tabblad hoeft te overleven, aangezien de kortere levensduur de reikwijdte van een gestolen waarde verkleint. Toch moet je het niet als een veilige kluis behandelen: bewaar echte authenticatiegegevens in HttpOnly-, Secure-cookies, en sla hier alleen niet-gevoelige werkstatus op. Valideer en encodeer elke waarde die je terugleest voordat deze de DOM raakt om DOM-gebaseerde XSS te voorkomen. Een strikt Content Security Policy verkleint de kans dat onvertrouwd script überhaupt draait. cside's payload-analyse van third-party scripts helpt hierbij door een vendorscript te markeren dat browseropslag begint te lezen die het geen enkele reden heeft om aan te raken.

Definitie

Wat is het verschil tussen Session Storage en Local Storage?

Beide slaan string-sleutel-waardeparen per origin op en zijn leesbaar door elk script op die origin. Local Storage blijft bestaan tot het expliciet wordt gewist en wordt gedeeld over alle tabbladen van de origin. Session Storage is geïsoleerd tot één tabblad en wordt gewist wanneer dat tabblad sluit, wat het een kortere, smallere levensduur geeft.

Definitie

Blijft Session Storage bestaan na een pagina-refresh?

Ja. De pagina herladen of navigeren binnen hetzelfde tabblad houdt Session Storage intact, omdat de paginasessie doorloopt. Het wordt pas gewist wanneer het tabblad of venster zelf wordt gesloten, of wanneer de opslag programmatisch of door de gebruiker wordt gewist.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip