Эта статья является зеркальной статьёй машинного перевода, пожалуйста, нажмите здесь, чтобы перейти к оригиналу.

Вид: 14404|Ответ: 0

[Знания о безопасности] Как настроить HttpOnly для файлов cookie? Для чего используется HttpOnly?

[Скопировать ссылку]
Опубликовано 18.09.2016 15:28:30 | | |
В области веб-безопасности атаки на межсайтовые скрипты являются самой распространённой формой атак, и это давняя проблема, и эта статья познакомит читателей с технологией, способной облегчить это давление, а именно с HTTP-куки.

1. Введение в XSS и только HTTP-файлы cookie
Атаки на кросс-сайтовые скрипты — одна из распространённых проблем, связанных с безопасностью веб-серверов. Атаки на кросс-сайтовые скрипты — это уязвимость безопасности на стороне сервера, которая часто возникает из-за неэффективной фильтрации пользовательского ввода при подаче в формате HTML. Атаки на межсайтовые скрипты могут привести к утечке конфиденциальной информации пользователей сайтов. Чтобы снизить риск атак на межсайтовые скрипты, Internet Explorer 6 SP1 от Microsoft вводит новую функцию.

Файлы cookie настроены на HttpOnly для предотвращения XSS-атак и кражи содержимого файлов cookie, что повышает их безопасность, и при этом не сохраняют важную информацию в файлах cookie.

Цель настройки HttpOnly — предотвратить атаки XSS, не давая JS читать файлы cookie.

Если вы можете читать это в JS, в чём смысл иметь HttpOnly?

На самом деле, если говорить прямо, это направлено на то, чтобы javascrip{filtering}t не читал некоторые куки, то есть контракты и конвенции, которые запрещают javascrip{filtering}t читать cookies с HttpOnly, вот и всё.





Предыдущий:ADO.NET Учебник (5) Подробно объясните пул подключений к базе данных
Следующий:C# Parametized Parameters использует sp_executesql для выполнения sql-операторов
Отказ:
Всё программное обеспечение, программные материалы или статьи, публикуемые Code Farmer Network, предназначены исключительно для учебных и исследовательских целей; Вышеуказанный контент не должен использоваться в коммерческих или незаконных целях, иначе пользователи несут все последствия. Информация на этом сайте взята из Интернета, и споры по авторским правам не имеют отношения к этому сайту. Вы должны полностью удалить вышеуказанный контент с компьютера в течение 24 часов после загрузки. Если вам нравится программа, пожалуйста, поддержите подлинное программное обеспечение, купите регистрацию и получите лучшие подлинные услуги. Если есть нарушение, пожалуйста, свяжитесь с нами по электронной почте.

Mail To:help@itsvse.com