Sobes.tech
Middle

Qu'est-ce que les cookies avec l'attribut HttpOnly?

sobes.tech IA

Réponse de l'IA

HttpOnly — c'est un attribut de drapeau pour le fichier cookie qui le protège contre l'accès via des scripts côté client (par exemple, JavaScript utilisant document.cookie).

Avantages principaux :

  • Protection contre XSS (Cross-Site Scripting) : Un attaquant qui injecte un script malveillant dans la page ne pourra pas accéder au contenu du cookie avec le drapeau HttpOnly et, par exemple, voler l'identifiant de session de l'utilisateur.

Inconvénients :

  • Ne prévient pas les attaques CSRF (Cross-Site Request Forgery).
  • Ne protège pas contre les attaques réseau (par exemple, man-in-the-middle), si la connexion n'est pas chiffrée (HTTP au lieu de HTTPS).

Il est toujours recommandé d'utiliser HttpOnly pour les cookies contenant des informations importantes, telles que les identifiants de session.