Middle
Kas yra cookies su HttpOnly atributu?
sobes.tech AI
Atsakymas iš AI
HttpOnly — tai atributas vėliava, skirta slapukų failui, kuris apsaugo jį nuo prieigos per kliento skriptus (pavyzdžiui, JavaScript naudojant document.cookie).
Pagrindiniai privalumai:
- Apsauga nuo XSS (Cross-Site Scripting): Kenkėjiškas skriptas, įterptas į puslapį, negalės pasiekti
HttpOnlyvėliava pažymėto slapuko turinio ir, pavyzdžiui, pavogti naudotojo sesijos identifikatorių.
Trūkumai:
- Neapsaugo nuo CSRF (Cross-Site Request Forgery) atakų.
- Neapsaugo nuo tinklo atakų (pavyzdžiui, man-in-the-middle), jei ryšys nėra šifruotas (HTTP vietoje HTTPS).
Rekomenduojama visada naudoti HttpOnly svarbiems slapukams, kuriuose yra tokia informacija kaip sesijos identifikatoriai.