لا. لا يُنصح أبدًا بحفظ كلمات المرور في التخزين المحلي للمتصفح (Local Storage).
لماذا؟
- أي كود JavaScript في الصفحة يستطيع قراءتها، بما فيه سكربتات خارجية.
- إذا تعرّض الموقع لهجوم XSS، يستطيع المهاجم سحب كل ما في Local Storage.
- البيانات تبقى هناك دون انتهاء، وليست مشفرة.
ما البديل؟
- كلمة المرور تُرسل للخادم مرة واحدة عند الدخول، ولا تُخزن في المتصفح.
- الخادم يحفظها مشفرة بدالة hash (مثل
password_hash()في PHP). - لتذكّر الدخول استخدم جلسة أو كوكيز بخاصية
HttpOnlyوSecure، لا تستطيع JavaScript قراءتها.