Sobes.tech
Middle

Kuidas kaitsta küpsiseid JavaScripti poolt ligipääsu eest?

sobes.tech AI

Vastus AI-lt

Kasutades HttpOnly lipikut.

HttpOnly lipik näitab brauserile, et see küpsis ei tohiks olla kättesaadav kliendi skriptide (näiteks JavaScript) kaudu. See aitab vältida cross-site scripting (XSS) rünnakuid, kus ründaja võib saada juurdepääsu küpsise sisule ja varastada tundlikku teavet.

Näide serveri poolel (Node.js ja Express) HttpOnly lipikuga küpsise seadistamisest:

// Seadistame küpsise "session_id" väärtusega "abcdef12345"
// ja `HttpOnly` lipikuga.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Kui küpsis on seadistatud HttpOnly lipikuga, siis püüdes sellele ligi pääseda document.cookie või teiste kliendi API-de kaudu, ei ole selle väärtus stringis nähtav või on tühi, samas kui teised küpsised ilma selle lipikuta on kättesaadavad.