Sobes.tech
Middle

Cosa sono i cookie con attributo HttpOnly?

sobes.tech AI

Risposta dell'AI

HttpOnly — è un attributo del flag per il file cookie che lo protegge dall'accesso tramite script lato client (ad esempio, JavaScript usando document.cookie).

Vantaggi principali:

  • Protezione contro XSS (Cross-Site Scripting): Un attaccante che inietta uno script dannoso nella pagina non potrà accedere al contenuto del cookie con il flag HttpOnly e, ad esempio, rubare l'identificatore di sessione dell'utente.

Svantaggi:

  • Non previene attacchi CSRF (Cross-Site Request Forgery).
  • Non protegge dagli attacchi di rete (ad esempio, man-in-the-middle), se la connessione non è cifrata (HTTP invece di HTTPS).

Si consiglia sempre di usare HttpOnly per i cookie contenenti informazioni importanti, come gli identificatori di sessione.