Sobes.tech
Middle

Mi az az HttpOnly attribútummal rendelkező cookie?

sobes.tech MI

Válasz az MI-től

HttpOnly — ez egy zászló attribútum a cookie fájlhoz, amely megvédi azt a kliensoldali szkriptek (például JavaScript document.cookie segítségével) általi hozzáféréstől.

Fő előnyök:

  • Védelem XSS (Cross-Site Scripting) ellen: Egy rosszindulatú szkript, amelyet a oldalra injektálnak, nem fog hozzáférni a HttpOnly zászlóval ellátott cookie tartalmához, és például ellophatja a felhasználó munkamenet azonosítóját.

Hátrányok:

  • Nem akadályozza meg a CSRF (Cross-Site Request Forgery) támadásokat.
  • Nem véd a hálózati támadások ellen (pl. man-in-the-middle), ha a kapcsolat nincs titkosítva (HTTP helyett HTTPS).

Mindig ajánlott a HttpOnly használata olyan cookie-k esetében, amelyek fontos információkat tartalmaznak, például munkamenet azonosítókat.