Middle
Czym są pliki cookie z atrybutem HttpOnly?
sobes.tech AI
Odpowiedź od AI
HttpOnly — to atrybut flag dla pliku cookie, który chroni go przed dostępem przez skrypty klienckie (np. JavaScript za pomocą document.cookie).
Główne zalety:
- Ochrona przed XSS (Cross-Site Scripting): Złośliwy skrypt wstrzyknięty na stronę nie będzie mógł uzyskać dostępu do zawartości cookie z flagą
HttpOnlyi na przykład ukraść identyfikator sesji użytkownika.
Wady:
- Nie zapobiega atakom CSRF (Cross-Site Request Forgery).
- Nie chroni przed atakami sieciowymi (np. man-in-the-middle), jeśli połączenie nie jest szyfrowane (HTTP zamiast HTTPS).
Zaleca się zawsze używać HttpOnly dla plików cookie zawierających ważne informacje, takie jak identyfikatory sesji.