Este artigo é um artigo espelhado de tradução automática, por favor clique aqui para ir para o artigo original.

Vista: 14404|Resposta: 0

[Conhecimento de Segurança] Como faço para configurar HttpOnly para cookies? Para que serve o HttpOnly?

[Copiar link]
Publicado em 18/09/2016 15:28:30 | | |
No campo da segurança web, ataques cross-site scripting são a forma mais comum de ataque, e isso tem sido um problema antigo, e este artigo apresentará aos leitores uma tecnologia para aliviar essa pressão, ou seja, os cookies apenas em HTTP.

1. Introdução a XSS e cookies somente HTTP
Ataques de scripts entre sites são um dos problemas comuns que afetam a segurança dos servidores web. Ataques de scripting entre sites são uma vulnerabilidade de segurança do lado do servidor que frequentemente é causada pela falha do lado do servidor em filtrar corretamente a entrada do usuário quando enviada como HTML. Ataques de scripts entre sites podem causar vazamento de informações sensíveis dos usuários do site. Para reduzir o risco de ataques cross-site scripting, o Internet Explorer 6 SP1 da Microsoft introduz um novo recurso.

Os cookies são configurados como HttpOnly para prevenir ataques XSS e roubar o conteúdo dos cookies, o que aumenta a segurança dos cookies, e mesmo assim, não armazenam informações importantes nos cookies.

O objetivo de definir o HttpOnly é prevenir ataques XSS impedindo que o JS leia cookies.

Se você consegue ler em JS, qual o sentido de ter HttpOnly?

Na verdade, para ser direto, é para impedir que javascrip{filtering}t leia alguns cookies, ou seja, contratos e convenções, que estipulam que javascrip{filtering}t não pode ler cookies com HttpOnly, só isso.





Anterior:ADO.NET Tutorial (5) Explique em detalhes o pool de conexões ao banco de dados
Próximo:Parâmetros parametrizados C# usa sp_executesql para executar instruções SQL
Disclaimer:
Todo software, material de programação ou artigos publicados pela Code Farmer Network são apenas para fins de aprendizado e pesquisa; O conteúdo acima não deve ser usado para fins comerciais ou ilegais, caso contrário, os usuários terão todas as consequências. As informações deste site vêm da Internet, e disputas de direitos autorais não têm nada a ver com este site. Você deve deletar completamente o conteúdo acima do seu computador em até 24 horas após o download. Se você gosta do programa, por favor, apoie um software genuíno, compre o registro e obtenha serviços genuínos melhores. Se houver qualquer infração, por favor, entre em contato conosco por e-mail.

Mail To:help@itsvse.com