Sobes.tech
Middle

¿Qué son las cookies con el atributo HttpOnly?

sobes.tech AI

Respuesta de la IA

HttpOnly — es un atributo de la bandera para el archivo cookie que lo protege del acceso a través de scripts del cliente (por ejemplo, JavaScript usando document.cookie).

Ventajas principales:

  • Protección contra XSS (Cross-Site Scripting): Un atacante que inyecte un script malicioso en la página no podrá acceder al contenido de la cookie con la bandera HttpOnly y, por ejemplo, robar el identificador de sesión del usuario.

Desventajas:

  • No previene ataques CSRF (Cross-Site Request Forgery).
  • No protege contra ataques en la red (por ejemplo, man-in-the-middle), si la conexión no está cifrada (HTTP en lugar de HTTPS).

Se recomienda siempre usar HttpOnly para las cookies que contienen información importante, como identificadores de sesión.