Cet article est un article miroir de traduction automatique, veuillez cliquer ici pour accéder à l’article original.

Vue: 14404|Répondre: 0

[Connaissances sur la sécurité] Comment puis-je définir HttpOnly pour les cookies ? À quoi sert HttpOnly ?

[Copié le lien]
Publié sur 18/09/2016 15:28:30 | | |
Dans le domaine de la sécurité web, les attaques cross-site scripting sont la forme d’attaque la plus courante, et c’est un problème de longue date, et cet article présentera aux lecteurs une technologie pour atténuer cette pression, à savoir les cookies uniquement HTTP.

1. Introduction aux cookies XSS et HTTP uniquement
Les attaques de scripting inter-site sont l’un des problèmes courants qui affectent la sécurité des serveurs web. Les attaques de scripting inter-sites sont une vulnérabilité de sécurité côté serveur souvent causée par un échec côté serveur à filtrer correctement les entrées de l’utilisateur lors de la soumission en HTML. Les attaques de scripting inter-site peuvent entraîner la fuite d’informations sensibles des utilisateurs du site. Pour réduire le risque d’attaques cross-site scripting, Internet Explorer 6 SP1 de Microsoft introduit une nouvelle fonctionnalité.

Les cookies sont réglés en HttpOnly pour prévenir les attaques XSS et voler le contenu des cookies, ce qui augmente la sécurité des cookies, et même ainsi, ils ne stockent pas les informations importantes dans les cookies.

Le but de définir HttpOnly est de prévenir les attaques XSS en empêchant JS de lire les cookies.

Si vous pouvez le lire en JS, à quoi bon avoir uniquement Http ?

En fait, pour être franc, c’est pour empêcher javascrip{filtering}t de lire certains cookies, c’est-à-dire des contrats et conventions, qui stipulent que javascrip{filtering}t n’est pas autorisé à lire les cookies uniquement en Http, c’est tout.





Précédent:ADO.NET Tutoriel (5) Expliquez en détail le pool de connexions à la base de données
Prochain:C# Parameterized Parameters utilise sp_executesql pour exécuter des instructions SQL
Démenti:
Tous les logiciels, supports de programmation ou articles publiés par Code Farmer Network sont uniquement destinés à l’apprentissage et à la recherche ; Le contenu ci-dessus ne doit pas être utilisé à des fins commerciales ou illégales, sinon les utilisateurs assumeront toutes les conséquences. Les informations sur ce site proviennent d’Internet, et les litiges de droits d’auteur n’ont rien à voir avec ce site. Vous devez supprimer complètement le contenu ci-dessus de votre ordinateur dans les 24 heures suivant le téléchargement. Si vous aimez le programme, merci de soutenir un logiciel authentique, d’acheter l’immatriculation et d’obtenir de meilleurs services authentiques. En cas d’infraction, veuillez nous contacter par e-mail.

Mail To:help@itsvse.com