Sobes.tech
Middle

Ako chrániť cookies pred prístupom zo strany JavaScriptu?

sobes.tech AI

Odpoveď od AI

Použitie vlajky HttpOnly.

Vlajka HttpOnly naznačuje prehliadaču, že tento cookie by nemal byť prístupný prostredníctvom skriptov na strane klienta (napríklad JavaScript). To pomáha predísť útokom typu cross-site scripting (XSS), pri ktorých útočník môže získať prístup k obsahu cookie a ukradnúť citlivé informácie.

Príklad nastavenia cookie s vlajkou HttpOnly na strane servera (napríklad Node.js s Express):

// Nastavenie cookie "session_id" s hodnotou "abcdef12345"
// a vlajkou HttpOnly.
res.cookie('session_id', 'abcdef12345', { httpOnly: true });

Ak je cookie nastavená s vlajkou HttpOnly, pri pokuse o jej prístup cez document.cookie alebo iné API klienta jej hodnota nebude v reťazci viditeľná alebo bude prázdna, zatiaľ čo iné cookies bez tejto vlajky budú dostupné.