Sobes.tech
Middle

Jak można chronić pliki cookie przed dostępem ze strony JavaScript?

sobes.tech AI

Odpowiedź od AI

Używając flagi HttpOnly.

Flaga HttpOnly wskazuje przeglądarce, że dane cookie nie powinny być dostępne przez skrypty po stronie klienta (np. JavaScript). Pomaga to zapobiec atakom typu cross-site scripting (XSS), gdy złośliwy użytkownik może uzyskać dostęp do zawartości cookie i ukraść poufne informacje.

Przykład ustawienia cookie z flagą HttpOnly po stronie serwera (np. Node.js z Express):

// Ustawienie cookie "session_id" z wartością "abcdef12345"
// i flagą HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Jeśli cookie jest ustawione z flagą HttpOnly, próba dostępu do niego przez document.cookie lub inne API klienta spowoduje, że jego wartość nie będzie widoczna w ciągu lub będzie pusta, podczas gdy inne cookie bez tej flagi będą dostępne.