Middle
Mi az az HttpOnly attribútummal rendelkező cookie?
sobes.tech MI
Válasz az MI-től
HttpOnly — ez egy zászló attribútum a cookie fájlhoz, amely megvédi azt a kliensoldali szkriptek (például JavaScript document.cookie segítségével) általi hozzáféréstől.
Fő előnyök:
- Védelem XSS (Cross-Site Scripting) ellen: Egy rosszindulatú szkript, amelyet a oldalra injektálnak, nem fog hozzáférni a
HttpOnlyzászlóval ellátott cookie tartalmához, és például ellophatja a felhasználó munkamenet azonosítóját.
Hátrányok:
- Nem akadályozza meg a CSRF (Cross-Site Request Forgery) támadásokat.
- Nem véd a hálózati támadások ellen (pl. man-in-the-middle), ha a kapcsolat nincs titkosítva (HTTP helyett HTTPS).
Mindig ajánlott a HttpOnly használata olyan cookie-k esetében, amelyek fontos információkat tartalmaznak, például munkamenet azonosítókat.