Middle
Como pode proteger os cookies contra o acesso por JavaScript?
sobes.tech IA
Resposta da IA
Usando a bandeira HttpOnly.
A bandeira HttpOnly indica ao navegador que este cookie não deve ser acessível através de scripts do lado do cliente (por exemplo, JavaScript). Isso ajuda a prevenir ataques de cross-site scripting (XSS), onde um atacante pode acessar o conteúdo do cookie e roubar informações sensíveis.
Exemplo de como definir um cookie com a bandeira HttpOnly no lado do servidor (por exemplo, Node.js com Express):
// Definir o cookie "session_id" com o valor "abcdef12345"
// e a bandeira HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });
Se o cookie for configurado com a bandeira HttpOnly, ao tentar acessá-lo via document.cookie ou outras APIs do cliente, seu valor não estará presente na string ou retornará um valor vazio, enquanto outros cookies sem essa bandeira estarão acessíveis.