php+nginx在cookie中设置了HttpOnly属性

该网站cookie没有设置HttpOnly标志。如果您在cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,是防止XSS攻击的一种安全措施。

攻击者可以通过document对象获取Cookie,进行xss等攻击。

需要在网站服务器代码上修改,设置办法举例:header"Set-Cookie:hidden=value;httpOnly");

通过nginx配置修改网页cookie属性

add_header Set-Cookie "HttpOnly" ;

add_header Set-Cookie "Secure" ;

add_header X-Frame-Options "SAMEORIGIN" ;

修改 php.ini 的 session.cookie_httponly 和 session.cookie_secure 为 1,重启php

相关推荐
合天网安实验室19 小时前
记录一个免杀的php webshell demo
渗透测试·php·webshell·免杀
AnalogElectronic20 小时前
linux 测试网络和端口是否连通的命令详解
linux·网络·php
跨境数据猎手1 天前
跨境独立站系统技术拆解(附带源码)
服务器·前端·php
淘矿人1 天前
从0到1:用Claude启动你的第一个项目
开发语言·人工智能·git·python·github·php·pygame
带娃的IT创业者1 天前
深度解析:从零构建高性能 LLM API 中转网关与成本优化实战
开发语言·gpt·llm·php·高性能·成本优化·api网关
墨染天姬1 天前
[AI]DeepSeek-R1的GRPO算法
人工智能·算法·php
一颗无敌码农1 天前
多商户与多门店电商系统有什么区别?核心模式解析
微信小程序·php·用户运营·crmeb
a8a3021 天前
Laravel5.x进化史:核心特性全解析
nginx·php·laravel
dog2501 天前
圆锥曲线与丹德林内切球
网络·php
网络安全许木1 天前
自学渗透测试第28天(协议补漏与FTP抓包)
运维·服务器·网络安全·渗透测试·php