localStorage数据永不过期且同源标签页共享,sessionStorage仅当前标签页有效、关闭即清空;二者均只支持字符串存储,存对象需JSON序列化,容量约5–10MB,不支持函数、Date等非字符串类型。
JavaScript 客户端存储不是“选一个就行”,而是得看你要存什么、存多久、有多大、是否需要跨域或同步——localStorage 和 sessionStorage 最常用,但它们不能存函数、Date、undefined 或 DOM 节点;IndexedDB 才是真正能存结构化数据的方案;而 Cookie 现在基本只用于身份凭证传递,别拿来存业务数据。
两者 API 完全一致(setItem、getItem、removeItem),但生命周期和作用域不同:
localStorage:数据永不过期,除非手动调用 clear() 或用户清除浏览器数据;同一协议+域名+端口下所有标签页共享sessionStorage:仅当前标签页有效,关闭该标签页即清空;即使同域名,新开标签页也是独立的存储空间JSON.stringify(),取出来要 JSON.parse();否则会静默转成 "[object Object]"
因为 localStorage 底层只接受字符串值。任何非字符串类型都会被强制调用 .toString():
localStorage.setItem('now', new Date()); // 存进去的是 "Mon Apr 01 2025 10:23:45 GMT+0800 (CST)"
localStorage.setItem('fn', () => {}); // 存进去的是 "() => {}" 字符串,取出来不是函数,无法执行
常见踩坑场景:
Date 对象更安全:localStorage.setItem('ts', Date.now().toString())
undefined、function、Symbol、循环引用都会让 JSON.stringify() 报错或丢数据localStorage 存敏感信息(如 token),它不防 XSS;应配合 httpOnly Cookie 做身份校验
当你遇到这些情况时,localStorage 就不够用了:
Blob、ArrayBuffer)或嵌套结构,且不想手动序列化/反序列化它不是“高级 localStorage”,而是完整数据库引擎。初始化复杂,但一旦建好 objectStore,增删改查就稳定得多。注意:indexedDB.open() 是异步的,所有操作都基于 request 对象,不能像 localStorage 那样直接赋值。
算,但它设计目标从来不是“存前端数据”。现代前端几乎不该用它存业务状态:
Set-Cookie 头才能写入;前端只能用 document.cookie 读写(且不能跨域)Secure 和 HttpOnly,极易被 XSS 窃取;设了 HttpOnly 后,JS 又读不到httpOnly Cookie 中,而不是 localStorage —— 这是安全边界问题,不是存储能力问题真正需要持久化小量元数据(如语言偏好、暗色模式开关),localStorage 更轻量;需要服务端感知的状态(如登录态),交给 Cookie + 后端 session 控制更稳妥。