Sobes.tech
Middle

Como pode proteger os cookies contra o acesso por JavaScript?

sobes.tech IA

Resposta da IA

Usando a bandeira HttpOnly.

A bandeira HttpOnly indica ao navegador que este cookie não deve ser acessível através de scripts do lado do cliente (por exemplo, JavaScript). Isso ajuda a prevenir ataques de cross-site scripting (XSS), onde um atacante pode acessar o conteúdo do cookie e roubar informações sensíveis.

Exemplo de como definir um cookie com a bandeira HttpOnly no lado do servidor (por exemplo, Node.js com Express):

// Definir o cookie "session_id" com o valor "abcdef12345"
// e a bandeira HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Se o cookie for configurado com a bandeira HttpOnly, ao tentar acessá-lo via document.cookie ou outras APIs do cliente, seu valor não estará presente na string ou retornará um valor vazio, enquanto outros cookies sem essa bandeira estarão acessíveis.