Middle
Comment peut-on protéger les cookies contre l'accès par JavaScript?
sobes.tech IA
Réponse de l'IA
En utilisant le drapeau HttpOnly.
Le drapeau HttpOnly indique au navigateur que ce cookie ne doit pas être accessible via des scripts côté client (par exemple, JavaScript). Cela aide à prévenir les attaques de type cross-site scripting (XSS), où un attaquant pourrait accéder au contenu du cookie et voler des informations sensibles.
Exemple de configuration d'un cookie avec le drapeau HttpOnly côté serveur (par exemple, Node.js avec Express) :
// Définir un cookie "session_id" avec la valeur "abcdef12345"
// et le drapeau HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });
Si le cookie est configuré avec le drapeau HttpOnly, en tentant d'y accéder via document.cookie ou d'autres API côté client, sa valeur sera absente de la chaîne ou renverra une valeur vide, tandis que d'autres cookies sans ce drapeau seront accessibles.