Middle
Kuidas kaitsta küpsiseid JavaScripti poolt ligipääsu eest?
sobes.tech AI
Vastus AI-lt
Kasutades HttpOnly lipikut.
HttpOnly lipik näitab brauserile, et see küpsis ei tohiks olla kättesaadav kliendi skriptide (näiteks JavaScript) kaudu. See aitab vältida cross-site scripting (XSS) rünnakuid, kus ründaja võib saada juurdepääsu küpsise sisule ja varastada tundlikku teavet.
Näide serveri poolel (Node.js ja Express) HttpOnly lipikuga küpsise seadistamisest:
// Seadistame küpsise "session_id" väärtusega "abcdef12345"
// ja `HttpOnly` lipikuga.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });
Kui küpsis on seadistatud HttpOnly lipikuga, siis püüdes sellele ligi pääseda document.cookie või teiste kliendi API-de kaudu, ei ole selle väärtus stringis nähtav või on tühi, samas kui teised küpsised ilma selle lipikuta on kättesaadavad.