php+nginx在cookie中设置了HttpOnly属性

该网站cookie没有设置HttpOnly标志。如果您在cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,是防止XSS攻击的一种安全措施。

攻击者可以通过document对象获取Cookie,进行xss等攻击。

需要在网站服务器代码上修改,设置办法举例:header"Set-Cookie:hidden=value;httpOnly");

通过nginx配置修改网页cookie属性

add_header Set-Cookie "HttpOnly" ;

add_header Set-Cookie "Secure" ;

add_header X-Frame-Options "SAMEORIGIN" ;

修改 php.ini 的 session.cookie_httponly 和 session.cookie_secure 为 1,重启php

相关推荐
m0_748229994 小时前
Laravel 6.X 核心特性全解析
php·laravel
云游云记6 小时前
php Token 主流实现方案详解
开发语言·php·token
m0_748229996 小时前
Laravel5.x核心特性全解析
开发语言·php
云游云记6 小时前
php 网络请求工具全解:cURL 与 Guzzle 总结
开发语言·网络·php
kdniao19 小时前
PHP 页面中如何实现根据快递单号查询物流轨迹?对接快递鸟在途监控 API 实操
android·开发语言·php
郑州光合科技余经理9 小时前
同城配送调度系统实战:JAVA微服务
java·开发语言·前端·后端·微服务·中间件·php
码界奇点9 小时前
基于eBPF技术的高性能网络防火墙系统设计与实现
开发语言·网络·毕业设计·php·wpf·go语言·源代码管理
m0_7482299912 小时前
Laravel4.x核心更新全解析
开发语言·php
h7ml13 小时前
电商返利系统中佣金计算的幂等性保障与对账补偿机制实现
服务器·前端·php
北辰当尹13 小时前
【小迪安全2023】day43 php应用&SQL注入&符号拼接&请求方法&HTTP头&JSON&编码类
sql·安全·php