Ta članek je zrcalni članek strojnega prevajanja, kliknite tukaj za skok na izvirni članek.

Pogled: 14404|Odgovoriti: 0

[Varnostno znanje] Kako nastavim samo HttpOnly za piškotke? Za kaj se uporablja HttpOnly?

[Kopiraj povezavo]
Objavljeno na 18. 09. 2016 15:28:30 | | |
Na področju spletne varnosti so napadi s skriptiranjem med spletnimi stranmi najpogostejša oblika napada in to je dolgoletni problem, ta članek pa bo bralcem predstavil tehnologijo, ki ta pritisk zmanjšuje, in sicer piškotke, ki uporabljajo samo HTTP.

1. Uvod v XSS in piškotke, ki uporabljajo samo HTTP
Napadi s skriptiranjem med spletnimi stranmi so ena izmed pogostih težav, ki pestijo varnost spletnih strežnikov. Napadi s skriptiranjem med spletnimi stranmi so varnostna ranljivost na strežniški strani, ki je pogosto posledica strežniške neuspešnosti pri pravilnem filtriranju uporabniških vnosov, ko se pošiljajo kot HTML. Napadi s skriptiranjem med spletnimi stranmi lahko povzročijo razkritje občutljivih podatkov uporabnikov spletnih strani. Da bi zmanjšali tveganje za napade s skriptiranjem na več spletnih straneh, Microsoftov Internet Explorer 6 SP1 uvaja novo funkcijo.

Piškotki so nastavljeni na HttpOnly, da preprečijo XSS napade in krajo vsebine piškotkov, kar povečuje varnost piškotkov, poleg tega pa ne shranjujejo pomembnih informacij v piškotki.

Namen nastavitve HttpOnly je preprečiti XSS napade tako, da JS ne more brati piškotkov.

Če lahko bereš v JS, kakšen je smisel imeti samo HttpOnly?

Pravzaprav, da povem naravnost, gre za preprečevanje branja nekaterih piškotkov, torej pogodb in konvencij, ki določajo, da javascrip{filtering}t ne sme brati piškotkov z HttpOnly, nič več.





Prejšnji:ADO.NET Vodič (5) Podrobno razložite bazen povezav z bazo podatkov
Naslednji:C# Parametrizirani parametri uporabljajo sp_executesql za izvajanje SQL stavkov
Disclaimer:
Vsa programska oprema, programski materiali ali članki, ki jih izdaja Code Farmer Network, so namenjeni zgolj učnim in raziskovalnim namenom; Zgornja vsebina ne sme biti uporabljena v komercialne ali nezakonite namene, sicer uporabniki nosijo vse posledice. Informacije na tej strani prihajajo z interneta, spori glede avtorskih pravic pa nimajo nobene zveze s to stranjo. Zgornjo vsebino morate popolnoma izbrisati z računalnika v 24 urah po prenosu. Če vam je program všeč, podprite pristno programsko opremo, kupite registracijo in pridobite boljše pristne storitve. Če pride do kakršne koli kršitve, nas prosimo kontaktirajte po elektronski pošti.

Mail To:help@itsvse.com