Sobes.tech
Middle

Czym są pliki cookie z atrybutem HttpOnly?

sobes.tech AI

Odpowiedź od AI

HttpOnly — to atrybut flag dla pliku cookie, który chroni go przed dostępem przez skrypty klienckie (np. JavaScript za pomocą document.cookie).

Główne zalety:

  • Ochrona przed XSS (Cross-Site Scripting): Złośliwy skrypt wstrzyknięty na stronę nie będzie mógł uzyskać dostępu do zawartości cookie z flagą HttpOnly i na przykład ukraść identyfikator sesji użytkownika.

Wady:

  • Nie zapobiega atakom CSRF (Cross-Site Request Forgery).
  • Nie chroni przed atakami sieciowymi (np. man-in-the-middle), jeśli połączenie nie jest szyfrowane (HTTP zamiast HTTPS).

Zaleca się zawsze używać HttpOnly dla plików cookie zawierających ważne informacje, takie jak identyfikatory sesji.