Ten artykuł jest lustrzanym artykułem tłumaczenia maszynowego, kliknij tutaj, aby przejść do oryginalnego artykułu.

Widok: 14404|Odpowiedź: 0

[Wiedza o bezpieczeństwie] Jak ustawić tylko HttpOnly dla ciasteczek? Do czego służy HttpOnly?

[Skopiuj link]
Opublikowano 18.09.2016 15:28:30 | | |
W dziedzinie bezpieczeństwa stron internetowych ataki cross-site scripting są najczęstszą formą ataku i stanowią problem od dawna, dlatego ten artykuł przedstawi czytelnikom technologię łagodzącą tę presję, czyli ciasteczka oparte wyłącznie na HTTP.

1. Wprowadzenie do plików cookie obsługujących XSS i tylko HTTP
Ataki skryptowe na różne strony to jeden z powszechnych problemów z bezpieczeństwem serwerów WWW. Ataki skryptowe między witrynami to luki bezpieczeństwa po stronie serwera, które często powstają w wyniku błędnego filtrowania danych wejściowych po stronie serwera po przesłaniu w formie HTML. Ataki skryptowe na różne strony mogą powodować wyciek wrażliwych informacji użytkowników strony. Aby zmniejszyć ryzyko ataków skryptowych na różne strony, Internet Explorer 6 SP1 od Microsoftu wprowadza nową funkcję.

Ciasteczka są ustawione tylko na HttpOnly, aby zapobiegać atakom XSS i kradzieży treści plików cookie, co zwiększa bezpieczeństwo plików cookie, a mimo to nie przechowują ważnych informacji w tych plikach.

Celem ustawienia HttpOnly jest zapobieganie atakom XSS poprzez uniemożliwienie JS odczytywania ciasteczek.

Jeśli potrafisz to przeczytać w JS, to jaki jest sens posiadania tylko HttpOnly?

W rzeczywistości, mówiąc wprost, ma to na celu uniemożliwienie javascrip{filtering}t odczytywania niektórych plików cookie, czyli umów i konwencji, które stanowią, że javascrip{filtering}t nie może czytać plików cookie za pomocą HttpOnly, i tyle.





Poprzedni:ADO.NET Poradnik (5) Szczegółowo wyjaśnij pulę połączeń bazy danych
Następny:C# Parametry parametryczne używają sp_executesql do wykonywania instrukcji SQL
Zrzeczenie się:
Całe oprogramowanie, materiały programistyczne lub artykuły publikowane przez Code Farmer Network służą wyłącznie celom edukacyjnym i badawczym; Powyższe treści nie mogą być wykorzystywane do celów komercyjnych ani nielegalnych, w przeciwnym razie użytkownicy ponoszą wszelkie konsekwencje. Informacje na tej stronie pochodzą z Internetu, a spory dotyczące praw autorskich nie mają z nią nic wspólnego. Musisz całkowicie usunąć powyższą zawartość z komputera w ciągu 24 godzin od pobrania. Jeśli spodoba Ci się program, wspieraj oryginalne oprogramowanie, kup rejestrację i korzystaj z lepszych, autentycznych usług. W przypadku naruszenia praw prosimy o kontakt mailowy.

Mail To:help@itsvse.com