Acest articol este un articol oglindă al traducerii automate, vă rugăm să faceți clic aici pentru a sări la articolul original.

Vedere: 14404|Răspunde: 0

[Cunoștințe de siguranță] Cum setez HttpOnly pentru cookie-uri? La ce folosește Httponly?

[Copiază linkul]
Postat pe 18.09.2016 15:28:30 | | |
În domeniul securității web, atacurile cross-site scripting sunt cea mai comună formă de atac și reprezintă o problemă de lungă durată, iar acest articol va introduce cititorii o tehnologie pentru a reduce această presiune, și anume cookie-urile doar HTTP.

1. Introducere în cookie-urile XSS și doar HTTP
Atacurile cross-site scripting sunt una dintre problemele frecvente care afectează securitatea serverelor web. Atacurile cross-site scripting reprezintă o vulnerabilitate de securitate pe partea de server, adesea cauzată de eșecul de pe partea de server de a filtra corect inputul utilizatorului atunci când sunt trimise ca HTML. Atacurile cross-site scripting pot duce la scurgerea informațiilor sensibile ale utilizatorilor site-urilor. Pentru a reduce riscul atacurilor cross-site scripting, Internet Explorer 6 SP1 de la Microsoft introduce o funcție nouă.

Cookie-urile sunt setate pe HttpOnly pentru a preveni atacurile XSS și pentru a fura conținutul cookie-urilor, ceea ce crește securitatea cookie-urilor, și chiar și așa, nu stochează informații importante în cookie-uri.

Scopul setării HttpOnly este de a preveni atacurile XSS prin împiedicarea JS să citească cookie-urile.

Dacă poți să-l citești în JS, care e rostul să ai doar Http?

De fapt, ca să fiu direct, este pentru a împiedica javascrip{filter}t să citească unele cookie-uri, adică contracte și convenții, care stipulează că javascrip{filtering}t nu are voie să citească cookie-uri cu HttpOnly, atât.





Precedent:ADO.NET Tutorial (5) Explică în detaliu pool-ul de conexiuni la baza de date
Următor:C# Parameterized Parameters folosește sp_executesql pentru a executa instrucțiuni sql
Disclaimer:
Tot software-ul, materialele de programare sau articolele publicate de Code Farmer Network sunt destinate exclusiv scopurilor de învățare și cercetare; Conținutul de mai sus nu va fi folosit în scopuri comerciale sau ilegale, altfel utilizatorii vor suporta toate consecințele. Informațiile de pe acest site provin de pe Internet, iar disputele privind drepturile de autor nu au legătură cu acest site. Trebuie să ștergi complet conținutul de mai sus de pe calculatorul tău în termen de 24 de ore de la descărcare. Dacă îți place programul, te rugăm să susții software-ul autentic, să cumperi înregistrarea și să primești servicii autentice mai bune. Dacă există vreo încălcare, vă rugăm să ne contactați prin e-mail.

Mail To:help@itsvse.com