Sobes.tech
Middle

Čo sú to cookies s atribútom HttpOnly?

sobes.tech AI

Odpoveď od AI

HttpOnly — je atribút vlajky pre súbor cookie, ktorý ho chráni pred prístupom prostredníctvom skriptov na strane klienta (napríklad JavaScript pomocou document.cookie).

Hlavné výhody:

  • Ochrana proti XSS (Cross-Site Scripting): Útočník, ktorý na stránku vloží škodlivý skript, nebude môcť získať prístup k obsahu cookie s atribútom HttpOnly a napríklad ukradnúť identifikátor relácie používateľa.

Nevýhody:

  • Nezabraňuje útokom CSRF (Cross-Site Request Forgery).
  • Nechráni pred sieťovými útokmi (napríklad man-in-the-middle), ak spojenie nie je šifrované (HTTP namiesto HTTPS).

Odporúča sa vždy používať HttpOnly pre cookies obsahujúce dôležité informácie, ako sú identifikátory relácií.