Artikel ini adalah artikel cermin dari terjemahan mesin, silakan klik di sini untuk melompat ke artikel aslinya.

Melihat: 14404|Jawab: 0

[Pengetahuan Keselamatan] Bagaimana cara mengatur HttpOnly untuk cookie? Untuk apa HttpOnly digunakan?

[Salin tautan]
Diposting pada 18/09/2016 15.28.30 | | |
Di bidang keamanan web, serangan skrip lintas situs adalah bentuk serangan yang paling umum, dan telah menjadi masalah yang sudah berlangsung lama, dan artikel ini akan memperkenalkan pembaca pada teknologi untuk mengurangi tekanan ini, yaitu cookie khusus HTTP.

1. Pengantar Cookie XSS dan HTTP saja
Serangan skrip lintas situs adalah salah satu masalah umum yang mengganggu keamanan server web. Serangan skrip lintas situs adalah kerentanan keamanan sisi server yang sering disebabkan oleh kegagalan sisi server untuk memfilter input pengguna dengan benar saat dikirimkan sebagai HTML. Serangan skrip lintas situs dapat menyebabkan informasi sensitif pengguna situs web bocor. Untuk mengurangi risiko serangan skrip lintas situs, Internet Explorer 6 SP1 Microsoft memperkenalkan fitur baru.

Cookie diatur ke HttpOnly untuk mencegah serangan XSS dan mencuri konten cookie, yang meningkatkan keamanan cookie, dan meski begitu, tidak menyimpan informasi penting dalam cookie.

Tujuan pengaturan HttpOnly adalah untuk mencegah serangan XSS dengan mencegah JS membaca cookie.

Jika Anda dapat membacanya di JS, apa gunanya memiliki HttpOnly?

Faktanya, terus terang, itu untuk mencegah javascrip{filtering}t membaca beberapa cookie, yaitu kontrak dan konvensi, yang menetapkan bahwa javascrip{filtering}t tidak diperbolehkan membaca cookie dengan HttpOnly, itu saja.





Mantan:ADO.NET Tutorial (5) Jelaskan kumpulan koneksi database secara rinci
Depan:Parameter Parameterisasi C# menggunakan sp_executesql untuk mengeksekusi pernyataan sql
Sanggahan:
Semua perangkat lunak, materi pemrograman, atau artikel yang diterbitkan oleh Code Farmer Network hanya untuk tujuan pembelajaran dan penelitian; Konten di atas tidak boleh digunakan untuk tujuan komersial atau ilegal, jika tidak, pengguna akan menanggung semua konsekuensi. Informasi di situs ini berasal dari Internet, dan sengketa hak cipta tidak ada hubungannya dengan situs ini. Anda harus sepenuhnya menghapus konten di atas dari komputer Anda dalam waktu 24 jam setelah pengunduhan. Jika Anda menyukai program ini, harap dukung perangkat lunak asli, pembelian pendaftaran, dan dapatkan layanan asli yang lebih baik. Jika ada pelanggaran, silakan hubungi kami melalui email.

Mail To:help@itsvse.com