Sobes.tech
Middle

Co jsou to cookies s atributem HttpOnly?

sobes.tech AI

Odpověď od AI

HttpOnly — je atribut vlajky pro soubor cookie, který jej chrání před přístupem prostřednictvím skriptů na straně klienta (například JavaScript pomocí document.cookie).

Hlavní výhody:

  • Ochrana proti XSS (Cross-Site Scripting): Útočník, který na stránku vloží škodlivý skript, nebude moci získat přístup k obsahu cookie s atributem HttpOnly a například ukrást identifikátor relace uživatele.

Nevýhody:

  • Nezabraňuje útokům CSRF (Cross-Site Request Forgery).
  • Nechrání před síťovými útoky (například man-in-the-middle), pokud spojení není šifrováno (HTTP místo HTTPS).

Doporučuje se vždy používat HttpOnly pro cookies obsahující důležité informace, jako jsou identifikátory relací.