Ця стаття є дзеркальною статтею машинного перекладу, будь ласка, натисніть тут, щоб перейти до оригінальної статті.

Вид: 14404|Відповідь: 0

[Знання з безпеки] Як налаштувати HttpOnly для файлів cookie? Для чого використовується HttpOnly?

[Копіювати посилання]
Опубліковано 18.09.2016 15:28:30 | | |
У сфері веб-безпеки атаки на крос-сайтове скриптування є найпоширенішою формою атак, і це давня проблема, і ця стаття познайомить читачів із технологією, яка полегшує цей тиск, а саме з файлами cookie, що працюють лише з HTTP.

1. Вступ до XSS та HTTP-файлів cookie
Атаки на крос-сайтове скриптування є однією з поширених проблем, що турбує безпеку веб-серверів. Атаки на крос-сайтове скриптування — це вразливість безпеки на стороні сервера, яка часто виникає через неправильну фільтрацію користувацького введення при поданні у форматі HTML. Атаки на крос-сайтове скриптування можуть призвести до витоку конфіденційної інформації користувачів сайту. Щоб зменшити ризик атак на міжсайтове скриптування, Microsoft Internet Explorer 6 SP1 впроваджує нову функцію.

Файли cookie встановлені як HttpOnly для запобігання XSS-атакам і крадіжці вмісту файлів cookie, що підвищує їхню безпеку, і навіть при цьому не зберігають важливу інформацію в файлах cookie.

Мета налаштування HttpOnly — запобігти XSS-атакам шляхом заборони JS читати cookie.

Якщо ви можете читати це в JS, то який сенс у HttpOnly?

Насправді, якщо говорити прямо, це зроблено для того, щоб javascrip{filtering}t не читав деякі cookie, тобто контракти та конвенції, які забороняють javascrip{filtering}t читати cookies з HttpOnly, і все.





Попередній:ADO.NET Туторіал (5) Детально поясніть пул з'єднань з базою даних
Наступний:C# Parametized Parameters використовує sp_executesql для виконання sql-операторів
Застереження:
Усе програмне забезпечення, програмні матеріали або статті, опубліковані Code Farmer Network, призначені лише для навчання та досліджень; Вищезазначений контент не повинен використовуватися в комерційних чи незаконних цілях, інакше користувачі несуть усі наслідки. Інформація на цьому сайті надходить з Інтернету, і спори щодо авторських прав не мають до цього сайту. Ви повинні повністю видалити вищезазначений контент зі свого комп'ютера протягом 24 годин після завантаження. Якщо вам подобається програма, будь ласка, підтримуйте справжнє програмне забезпечення, купуйте реєстрацію та отримайте кращі справжні послуги. Якщо є будь-яке порушення, будь ласка, зв'яжіться з нами електронною поштою.

Mail To:help@itsvse.com