Sobes.tech
Middle

Hoe kun je cookies beschermen tegen toegang door JavaScript?

sobes.tech AI

Antwoord van AI

Gebruikmakend van de HttpOnly-vlag.

De HttpOnly-vlag geeft de browser aan dat deze cookie niet toegankelijk mag zijn via client-side scripts (bijvoorbeeld JavaScript). Dit helpt om cross-site scripting (XSS)-aanvallen te voorkomen, waarbij een aanvaller toegang kan krijgen tot de inhoud van de cookie en gevoelige informatie kan stelen.

Voorbeeld van het instellen van een cookie met de HttpOnly-vlag aan de serverzijde (bijvoorbeeld Node.js met Express):

// Stel de cookie "session_id" in met de waarde "abcdef12345"
// en de `HttpOnly`-vlag.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Als de cookie met de HttpOnly-vlag is ingesteld, zal het proberen er via document.cookie of andere client-side API's toegang toe te krijgen, niet de waarde tonen of een lege waarde teruggeven, terwijl andere cookies zonder deze vlag wel toegankelijk blijven.