php+nginx在cookie中设置了HttpOnly属性

该网站cookie没有设置HttpOnly标志。如果您在cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,是防止XSS攻击的一种安全措施。

攻击者可以通过document对象获取Cookie,进行xss等攻击。

需要在网站服务器代码上修改,设置办法举例:header"Set-Cookie:hidden=value;httpOnly");

通过nginx配置修改网页cookie属性

add_header Set-Cookie "HttpOnly" ;

add_header Set-Cookie "Secure" ;

add_header X-Frame-Options "SAMEORIGIN" ;

修改 php.ini 的 session.cookie_httponly 和 session.cookie_secure 为 1,重启php

相关推荐
隔窗听雨眠3 小时前
记一次SQL Server数据库性能分析:从CPU100%到单配置修复的完整诊断
开发语言·数据库·php
三8444 小时前
PHP Session 反序列化(2):漏洞根因 —— 序列化处理器错位与对象注入
android·web安全·php·反序列化·session
秦老师Q4 小时前
php零基础入门到实战,从语法到框架,一篇搞定
开发语言·php
后台模板学习6 小时前
2026最新面试真题:到达用英语怎么说背后的逻辑与源码剖析
面试·职场和发展·php
少陽君8 小时前
Python 并发编程:IO 等待用线程/asyncio,CPU 计算才用进程
数据库·python·php
盛世宏博智慧档案10 小时前
高速 ETC 门架外场机房温湿度远程监测解决方案
服务器·数据库·php·高度·高速·温湿度
祁白_11 小时前
防御引擎绕过方法
笔记·web安全·php·防御引擎
evans在进步13 小时前
IP 网络基础详解:路由、ICMP、NAT、子网与 VLAN
网络·tcp/ip·php
Ivanqhz14 小时前
图是“拓扑 + 类型 + 形状“的世界
算法·决策树·机器学习·php·集成学习
WeiXin_DZbishe14 小时前
基于springboot大学生提问箱系统-计算机毕设【课程设计】72593
javascript·vue.js·spring boot·vscode·python·node.js·php