Ez a cikk egy tükör gépi fordítás, kérjük, kattintson ide, hogy ugorjon az eredeti cikkre.

Nézet: 14404|Válasz: 0

[Biztonsági tudás] Hogyan állítsam be a HttpOnly kódot sütikhez? Mire használják a HttpOnly-t?

[Linket másol]
Közzétéve 2016. 09. 18. 15:28:30 | | |
A webbiztonság területén a keresztoldali szkriptelések a leggyakoribb támadási formák, és régóta fennálló probléma, és ez a cikk bemutatja az olvasókat egy olyan technológiával, amely enyhíti ezt a nyomást, nevezetesen a kizárólag HTTP-alapú sütiket.

1. Bevezetés az XSS és kizárólag HTTP-alapú sütikbe
A weboldalakon átterjedő szkripttámadások az egyik gyakori probléma, amely a webszerver biztonságát sújtja. A weboldalakon áthaladó szkripttámadások szerveroldali biztonsági sebezhetőségek, amelyeket gyakran a szerveroldali hibák okoznak, hogy nem szűrik megfelelően a felhasználói bemenetet HTML-ként történő beküldéskor. A weboldalakon átívelő szkripttámadások miatt érzékeny információk szivároghatnak ki a weboldal felhasználóiról. A weboldalakon átterjedő szkripttámadások kockázatának csökkentése érdekében a Microsoft Internet Explorer 6 SP1 új funkciót vezet be.

A sütik HttpOnly beállításra vannak állítva, hogy megakadályozzák az XSS támadásokat és ellopják a süti tartalmakat, ami növeli a sütik biztonságát, és még így sem tárolnak fontos információkat a sütikben.

A HttpOnly beállításának célja, hogy megakadályozza az XSS támadásokat azáltal, hogy megakadályozza a JS-t a sütikek olvasásában.

Ha JS-ben is el tudod olvasni, mi értelme van HttpOnly-nak?

Valójában, őszintén szólva, ez azért van, hogy megakadályozza a javascrip{filtering}t sütiket olvasson, vagyis szerződéseket és konvenciókat, amelyek kimondják, hogy javascrip{filtering}t nem olvashat sütikeket HttpOnly segítségével, ennyi az egész.





Előző:ADO.NET Útmutató (5) Részletesen magyarázza el az adatbázis-kapcsolati poolt
Következő:A C# Paraméterezett paraméterek sp_executesql-t használ sql utasítások végrehajtására
Lemondás:
A Code Farmer Network által közzétett összes szoftver, programozási anyag vagy cikk kizárólag tanulási és kutatási célokra szolgál; A fenti tartalmat nem szabad kereskedelmi vagy illegális célokra használni, különben a felhasználók viselik az összes következményet. Az oldalon található információk az internetről származnak, és a szerzői jogi vitáknak semmi köze ehhez az oldalhoz. A fenti tartalmat a letöltés után 24 órán belül teljesen törölni kell a számítógépéről. Ha tetszik a program, kérjük, támogassa a valódi szoftvert, vásároljon regisztrációt, és szerezzen jobb hiteles szolgáltatásokat. Ha bármilyen jogsértés történik, kérjük, vegye fel velünk a kapcsolatot e-mailben.

Mail To:help@itsvse.com