Sobes.tech
Middle

Kas yra cookies su HttpOnly atributu?

sobes.tech AI

Atsakymas iš AI

HttpOnly — tai atributas vėliava, skirta slapukų failui, kuris apsaugo jį nuo prieigos per kliento skriptus (pavyzdžiui, JavaScript naudojant document.cookie).

Pagrindiniai privalumai:

  • Apsauga nuo XSS (Cross-Site Scripting): Kenkėjiškas skriptas, įterptas į puslapį, negalės pasiekti HttpOnly vėliava pažymėto slapuko turinio ir, pavyzdžiui, pavogti naudotojo sesijos identifikatorių.

Trūkumai:

  • Neapsaugo nuo CSRF (Cross-Site Request Forgery) atakų.
  • Neapsaugo nuo tinklo atakų (pavyzdžiui, man-in-the-middle), jei ryšys nėra šifruotas (HTTP vietoje HTTPS).

Rekomenduojama visada naudoti HttpOnly svarbiems slapukams, kuriuose yra tokia informacija kaip sesijos identifikatoriai.