Middle
Ի՞նչ են HttpOnly հատկությամբ cookie-ները։
sobes.tech AI
Պատասխան AI-ից
HttpOnly — դա ֆլագի նշան է, որը կիրառվում է կուկի ֆայլի վրա և պաշտպանում այն հաճախորդի սցրիպտների (օրինակ, JavaScript-ով document.cookie) միջոցով մուտքից:
Հիմնական առավելությունները՝
- XSS (Cross-Site Scripting) պաշտպանություն: Զինված հանցագործը, որը վարակում է վնասակար սցրիպտ էջում, չի կարող մուտք գործել
HttpOnlyնշանի տակ գտնվող կուկիի պարունակությանը և, օրինակ, գողանալ օգտագործողի սեսիայի նույնականացումը:
Անբարենպաստ կողմերը՝
- Չի կանխում CSRF (Cross-Site Request Forgery) հարձակումները:
- Չի պաշտպանում ցանցային հարձակումներից (օրինակ, man-in-the-middle), եթե կապը չի կոդավորված (HTTP փոխարեն HTTPS):
Խորհուրդ է տրվում միշտ օգտագործել HttpOnly նշանը կարևոր տեղեկություններ պարունակող կուկիի համար, ինչպիսիք են սեսիայի նույնականացումները։