Dit artikel is een spiegelartikel van machinevertaling, klik hier om naar het oorspronkelijke artikel te gaan.

Bekijken: 14404|Antwoord: 0

[Veiligheidskennis] Hoe stel ik HttpOnly in voor cookies? Waar wordt HttpOnly voor gebruikt?

[Link kopiëren]
Geplaatst op 18-09-2016 15:28:30 | | |
Op het gebied van webbeveiliging zijn cross-site scripting-aanvallen de meest voorkomende vorm van aanval, en het is al lange tijd een probleem, en dit artikel zal lezers kennis laten maken met een technologie die deze druk kan verlichten, namelijk HTTP-only cookies.

1. Introductie tot XSS- en HTTP-only cookies
Cross-site scripting-aanvallen zijn een van de veelvoorkomende problemen die de beveiliging van webservers teisteren. Cross-site scripting-aanvallen zijn een server-side beveiligingskwetsbaarheid die vaak wordt veroorzaakt doordat de server niet correct filtert wanneer gebruikersinvoer als HTML wordt ingediend. Cross-site scripting-aanvallen kunnen ervoor zorgen dat gevoelige informatie van websitegebruikers wordt gelekt. Om het risico op cross-site scripting-aanvallen te verminderen, introduceert Microsoft's Internet Explorer 6 SP1 een nieuwe functie.

Cookies zijn ingesteld op HttpOnly om XSS-aanvallen te voorkomen en de inhoud van cookies te stelen, wat de beveiliging van cookies verhoogt, en zelfs dan slaan ze geen belangrijke informatie in cookies op.

Het doel van het instellen van HttpOnly is om XSS-aanvallen te voorkomen door te voorkomen dat JS cookies leest.

Als je het in JS kunt lezen, wat is dan het nut van alleen HttpOnly?

Sterker nog, om het maar botweg te zeggen, is het bedoeld om te voorkomen dat javascrip{filtering}t sommige cookies leest, dat wil zeggen contracten en conventies, die bepalen dat javascrip{filtering}t geen cookies mag lezen met HttpOnly, dat is alles.





Vorig:ADO.NET Tutorial (5) Leg de database-verbindingspool in detail uit
Volgend:C# Parameterized Parameters gebruikt sp_executesql om SQL-instructies uit te voeren
Disclaimer:
Alle software, programmeermaterialen of artikelen die door Code Farmer Network worden gepubliceerd, zijn uitsluitend bedoeld voor leer- en onderzoeksdoeleinden; De bovenstaande inhoud mag niet worden gebruikt voor commerciële of illegale doeleinden, anders dragen gebruikers alle gevolgen. De informatie op deze site komt van het internet, en auteursrechtconflicten hebben niets met deze site te maken. Je moet bovenstaande inhoud volledig van je computer verwijderen binnen 24 uur na het downloaden. Als je het programma leuk vindt, steun dan de echte software, koop registratie en krijg betere echte diensten. Als er sprake is van een inbreuk, neem dan contact met ons op via e-mail.

Mail To:help@itsvse.com