Смысл
Секреты и лишние sensitive данные не должны жить в браузерном коде и Web Storage. Минимизируй время жизни в памяти, используй HTTPS.
Правила по sink
| Sink | Защита |
|---|
| SQL | parameterized queries |
| HTML/DOM | contextual encoding / safe APIs |
| shell/команды | allowlist |
| секреты сервера | secret store / env, не в репозитории |
Всё, что попало в client bundle, считай публичным. Токены сессии — в HttpOnly cookies, когда модель это позволяет.
Итог: меньше данных, короче TTL, HTTPS, правильная защита на каждом sink; клиентский JS — не место для секретов.