Sobes.tech
Middle

Wat zijn cookies met het attribuut HttpOnly?

sobes.tech AI

Antwoord van AI

HttpOnly — het attribuutvlag voor het cookie-bestand dat het beschermt tegen toegang via client-side scripts (bijvoorbeeld JavaScript met document.cookie).

Belangrijkste voordelen:

  • Bescherming tegen XSS (Cross-Site Scripting): Een aanvaller die kwaadaardige scripts op de pagina injecteert, kan geen toegang krijgen tot de inhoud van de cookie met de HttpOnly-vlag en bijvoorbeeld de sessie-identificatie van de gebruiker stelen.

Nadelen:

  • Voorkomt geen CSRF-aanvallen (Cross-Site Request Forgery).
  • Beschermt niet tegen netwerkaanvallen (bijvoorbeeld man-in-the-middle), als de verbinding niet versleuteld is (HTTP in plaats van HTTPS).

Het wordt altijd aanbevolen om HttpOnly te gebruiken voor cookies die belangrijke informatie bevatten, zoals sessie-identificatoren.