Este artículo es un artículo espejo de traducción automática, por favor haga clic aquí para saltar al artículo original.

Vista: 14404|Respuesta: 0

[Conocimiento de Seguridad] ¿Cómo configuro solo Http para cookies? ¿Para qué se usa Httponly?

[Copiar enlace]
Publicado en 18/9/2016 15:28:30 | | |
En el ámbito de la seguridad web, los ataques cross-site scripting son la forma más común de ataque, y ha sido un problema de larga data, y este artículo presentará a los lectores una tecnología para aliviar esta presión, concretamente las cookies solo HTTP.

1. Introducción a las cookies solo XSS y HTTP
Los ataques de scripting entre sitios son uno de los problemas más comunes que afectan a la seguridad de los servidores web. Los ataques de scripting entre sitios son una vulnerabilidad de seguridad del lado del servidor que suele ser causada por un fallo en el lado del servidor para filtrar correctamente la entrada del usuario cuando se envia como HTML. Los ataques de scripting entre sitios pueden provocar la filtración de información sensible de los usuarios del sitio web. Para reducir el riesgo de ataques de scripting entre sitios, Internet Explorer 6 SP1 de Microsoft introduce una nueva función.

Las cookies se configuran en HttpOnly para prevenir ataques XSS y robar el contenido de las cookies, lo que aumenta la seguridad de las cookies, y aun así, no almacenan información importante en cookies.

El propósito de configurar HttpOnly es prevenir ataques XSS impidiendo que JS lea cookies.

Si puedes leerlo en JS, ¿cuál es el sentido de tener solo Http?

De hecho, para decirlo claro, es para evitar que javascrip{filtering}t lea algunas cookies, es decir, contratos y convenciones, que estipulan que javascrip{filtering}t no puede leer cookies con solo Http, eso es todo.





Anterior:ADO.NET Tutorial (5) Explica en detalle el pool de conexiones a la base de datos
Próximo:C# Parameterized Parameters utiliza sp_executesql para ejecutar sentencias SQL
Renuncia:
Todo el software, materiales de programación o artículos publicados por Code Farmer Network son únicamente para fines de aprendizaje e investigación; El contenido anterior no se utilizará con fines comerciales o ilegales; de lo contrario, los usuarios asumirán todas las consecuencias. La información de este sitio proviene de Internet, y las disputas de derechos de autor no tienen nada que ver con este sitio. Debes eliminar completamente el contenido anterior de tu ordenador en un plazo de 24 horas desde la descarga. Si te gusta el programa, por favor apoya el software genuino, compra el registro y obtén mejores servicios genuinos. Si hay alguna infracción, por favor contáctanos por correo electrónico.

Mail To:help@itsvse.com