Sobes.tech
Middle

Ի՞նչ են HttpOnly հատկությամբ cookie-ները։

sobes.tech AI

Պատասխան AI-ից

HttpOnly — դա ֆլագի նշան է, որը կիրառվում է կուկի ֆայլի վրա և պաշտպանում այն հաճախորդի սցրիպտների (օրինակ, JavaScript-ով document.cookie) միջոցով մուտքից:

Հիմնական առավելությունները՝

  • XSS (Cross-Site Scripting) պաշտպանություն: Զինված հանցագործը, որը վարակում է վնասակար սցրիպտ էջում, չի կարող մուտք գործել HttpOnly նշանի տակ գտնվող կուկիի պարունակությանը և, օրինակ, գողանալ օգտագործողի սեսիայի նույնականացումը:

Անբարենպաստ կողմերը՝

  • Չի կանխում CSRF (Cross-Site Request Forgery) հարձակումները:
  • Չի պաշտպանում ցանցային հարձակումներից (օրինակ, man-in-the-middle), եթե կապը չի կոդավորված (HTTP փոխարեն HTTPS):

Խորհուրդ է տրվում միշտ օգտագործել HttpOnly նշանը կարևոր տեղեկություններ պարունակող կուկիի համար, ինչպիսիք են սեսիայի նույնականացումները։