Sobes.tech
Middle

Mis on HttpOnly atribuudiga küpsised?

sobes.tech AI

Vastus AI-lt

HttpOnly — on märgise atribuut, mis kaitseb seda kasutaja skriptide (näiteks JavaScripti document.cookie kaudu) kaudu juurdepääsu eest.

Peamised eelised:

  • Kaitse XSS-i (Cross-Site Scripting) eest: Kurjategija, kes süstib lehele pahatahtliku skripti, ei pääse HttpOnly märgisega kaitstud küpsise sisule ligi ning näiteks ei saa varastada kasutaja sessiooni identifikaatorit.

Miinused:

  • Ei takista CSRF (Cross-Site Request Forgery) rünnakuid.
  • Ei kaitse võrgu rünnakute eest (näiteks man-in-the-middle), kui ühendus ei ole krüpteeritud (HTTP asemel HTTPS).

Soovitatav on alati kasutada HttpOnly märgist olulistele küpsistele, mis sisaldavad tähtsat teavet, näiteks sessiooni ID-sid.