Sobes.tech
Middle

Cum poți proteja cookie-urile împotriva accesului din partea JavaScript?

sobes.tech AI

Răspuns de la AI

Utilizarea flag-ului HttpOnly.

Flag-ul HttpOnly indică browser-ului că acest cookie nu trebuie să fie accesibil prin scripturi de pe partea clientului (de exemplu, JavaScript). Acest lucru ajută la prevenirea atacurilor de tip cross-site scripting (XSS), în care un atacator poate accesa conținutul cookie-ului și poate fura informații sensibile.

Exemplu de setare a unui cookie cu flag-ul HttpOnly pe partea serverului (de exemplu, Node.js cu Express):

// Setarea cookie-ului "session_id" cu valoarea "abcdef12345"
// și flag-ul HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Dacă cookie-ul este setat cu flag-ul HttpOnly, încercarea de a-i accesa prin document.cookie sau alte API-uri client, va returna fie o valoare goală, fie nu va fi vizibil, în timp ce alte cookie-uri fără acest flag vor fi accesibile.