Middle
Hogyan lehet megvédeni a cookie-kat a JavaScript által történő hozzáféréstől?
sobes.tech MI
Válasz az MI-től
Az HttpOnly zászló használata.
Az HttpOnly zászló azt jelzi a böngészőnek, hogy ez a cookie nem legyen elérhető kliens oldali szkriptek (például JavaScript) számára. Ez segít megelőzni a cross-site scripting (XSS) típusú támadásokat, amikor a támadó hozzáférhet a cookie tartalmához és érzékeny információkat lophat el.
Példa egy cookie beállítására HttpOnly zászlóval szerver oldalon (például Node.js és Express):
// Beállítjuk a "session_id" nevű cookie-t "abcdef12345" értékkel
// és az `HttpOnly` zászlóval.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });
Ha a cookie HttpOnly zászlóval van beállítva, akkor a document.cookie vagy más kliens oldali API-k segítségével való hozzáféréskor értéke nem lesz látható vagy üres lesz, míg más, nem HttpOnly zászlóval ellátott cookie-k elérhetők lesznek.