Тази статия е огледална статия за машинен превод, моля, кликнете тук, за да преминете към оригиналната статия.

Изглед: 14404|Отговор: 0

[Знания за безопасност] Как да настроя HttpOnly за бисквитки? За какво се използва HttpOnly?

[Копирай линк]
Публикувано в 18.09.2016 г. 15:28:30 ч. | | |
В областта на уеб сигурността, атаките с крос-сайт скриптове са най-често срещаната форма на атаки и това е дългогодишен проблем, а тази статия ще запознае читателите с технология, която облекчава този натиск, а именно HTTP-само бисквитки.

1. Въведение в бисквитките само за XSS и HTTP
Атаките за скриптоване между различни сайтове са един от честите проблеми, които тормозят сигурността на уеб сървърите. Атаките със скриптови между сайтове са уязвимост в сигурността на сървъра, която често се причинява от неспособност на сървърната страна да филтрира правилния потребителски вход при подаване като HTML. Атаките с крос-сайт скриптове могат да доведат до изтичане на чувствителна информация на потребителите на уебсайта. За да се намали рискът от атаки за скриптове между различни сайтове, Internet Explorer 6 SP1 на Microsoft въвежда нова функция.

Бисквитките са настроени на HttpOnly, за да предотвратят XSS атаки и да крадат съдържание на бисквитките, което увеличава тяхната сигурност, и въпреки това не съхраняват важна информация в бисквитките.

Целта на настройката на HttpOnly е да се предотвратят XSS атаки, като се предотврати четенето на бисквитки от JS.

Ако можеш да го четеш на JS, какъв е смисълът да имаш HttpOnly?

Всъщност, казано направо, целта е да се предотврати javascrip{filtering}t да чете някои бисквитки, тоест договори и конвенции, които постановяват, че javascrip{filtering}t не може да чете бисквитки с HttpOnly, това е всичко.





Предишен:ADO.NET Урок (5) Обяснете подробно пула за връзки с бази данни
Следващ:C# Parametized Parameters използва sp_executesql за изпълнение на SQL оператори
Отричане:
Целият софтуер, програмни материали или статии, публикувани от Code Farmer Network, са само за учебни и изследователски цели; Горното съдържание не трябва да се използва за търговски или незаконни цели, в противен случай потребителите ще понесат всички последствия. Информацията на този сайт идва от интернет, а споровете за авторски права нямат нищо общо с този сайт. Трябва напълно да изтриете горното съдържание от компютъра си в рамките на 24 часа след изтеглянето. Ако ви харесва програмата, моля, подкрепете оригинален софтуер, купете регистрация и получете по-добри услуги. Ако има нарушение, моля, свържете се с нас по имейл.

Mail To:help@itsvse.com