ユーザーが毎回パスワードを入力する必要はなく、パスワードをローカルに保存したくありません。ユーザーが最初にユーザー名とパスワードを送信したときに、パスワードのハッシュ化されたバージョン (パスワード + ソルトのハッシュ) を返信する予定です。これは、web サービスへの後続の呼び出しを承認するために使用される localstorage に格納されます。
ローカルストレージが侵害された場合 (電話の盗難など)、泥棒はトークンを盗み、ユーザーとして Web サービス呼び出しを行うことができますが、少なくともユーザーのパスワードはわかりません。
私が見落としている他の脆弱性はありますか? localstorage の代わりに Cookie に入れる理由はありますか?