Skip to content

[Audit] Stop persisting OIDC tokens in localStorage by default #439

Description

@RaminNietzsche

Background

C07/#350 improved API-key session defaults. OIDC residual was not filed then.

Problem

src/lib/oidcStorage.ts persists access (and optional refresh) tokens in localStorage. XSS or shared-browser access can steal IdP session material — higher impact than API keys alone.

Proposed solution

  • Default access token to memory or sessionStorage with short TTL
  • Avoid persisting refresh tokens in JS storage; prefer BFF / HttpOnly cookie where feasible
  • Mirror Ops UX “session vs remember” from API-key flow

Acceptance criteria

  • Default: tokens not written to localStorage
  • Refresh-token persistence removed or explicit opt-in with warning
  • Client tests cover storage modes

Priority

P1 / High

Complexity

Large

Evidence

src/lib/oidcStorage.ts (setStoredOidcTokens)

Metadata

Metadata

Assignees

No one assigned

    Labels

    bugSomething isn't workingenterpriseEnterprise / production readinessfrontendsecuritySecurity hardening

    Projects

    No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions