如何用 cookie 的 HttpOnly 与 Secure 属性防范 XSS 攻击

HttpOnly 和 Secure 属性协同防护 Cookie:HttpOnly 禁止 JavaScript 读取 Cookie 防 XSS 窃取,Secure 强制仅 HTTPS 传输防 MITM 截获;二者必须同时启用,并配合 SameSite(Lax/Strict)增强安全。HttpOnly 和 Secure 是 Cookie 的两个关键安全属性,它们不能阻止 XSS 攻击本身,但能显著限制 XSS 成功后的危害------尤其是防止攻击者窃取会话 Cookie。HttpOnly:阻断 JavaScript 读取敏感 Cookie启用 HttpOnly 后,浏览器禁止 JavaScript(包括 document.cookie、XMLHttpRequest、Fetch)访问该 Cookie。即使页面存在 XSS 漏洞,攻击者注入的脚本也无法通过 document.cookie 获取到带此属性的 Cookie(如 sessionid)。注意:HttpOnly 只影响"读取",Cookie 仍会在后续请求中由浏览器自动携带发送给服务端,不影响正常登录态维持。后端设置示例(Node.js/Express):res.cookie('sessionid', 'abc123', { httpOnly: true, secure: true, sameSite: 'lax' }); PHP 示例:setcookie('sessionid', 'abc123', 'httponly' =\> true, 'secure' =\> true, 'samesite' =\> 'Lax' ) 务必为所有含认证信息的 Cookie(如 session、auth_token)启用 HttpOnlySecure:确保 Cookie 仅通过 HTTPS 传输Secure 属性强制浏览器只在 HTTPS 协议下发送该 Cookie。这可防止 Cookie 在 HTTP 明文传输中被中间人(MITM)窃听或劫持。 幻导航网 发现优质实用网站,开启网络探索之旅!

相关推荐
龙腾-虎跃3 分钟前
AI-Vue3-python-flask-Blog 全栈博客项目深度解析:从零搭建你的 AI 博客
人工智能·python·flask
余槐i4 分钟前
无慢查询 RT 却飙升:cProfile 定位 FastAPI 事件循环阻塞
后端·python·性能优化·fastapi·asyncio
Xiu Yan14 分钟前
Python 数据分析:数据分析步骤
开发语言·python·数据分析
vilya15 分钟前
把 Python 塞进 APK:Chaquopy 打包实践
android·python
黑妹天下第一乖23 分钟前
小智改造实战解读-用kokoro-onnx替换云端 TTS 的完整记录
大数据·开发语言·人工智能·python·交互
papaofdoudou1 小时前
从抽象群到可计算的矩阵:S₃ 的表示论与共轭视角
python·决策树·矩阵
行业研究员1 小时前
Agent Memory降低Token消耗原理解析
数据库·人工智能·oracle·腾讯云·智能体
yixun_gdas1 小时前
企业网站内容巡查的价值与方法:企业官网的合规与形象管理
数据库·内容运营
见闻小天地1 小时前
空调机房赛莱默B&G冷冻泵/冷却泵的核心技术特性分析
大数据·运维·数据库
辛迪聊物业数字化1 小时前
物业管理系统新手部署与实操指南
数据库·物联网·架构·系统架构