1. 程式人生 > >防止XSS攻擊的方案

防止XSS攻擊的方案

防止XSS攻擊

Cookie 的HttpOnly屬性

Cookie 的HttpOnly屬性是Cookie的擴充套件功能,它使JavaScript指令碼無法獲得Cookie。其主要目的為防止跨站指令碼攻擊(Cross-site scripting, XSS)對Cookie的資訊竊取。

傳送指定HttpOnly屬性的Cookie的方法如下所示:

Set-Cookie: name=value; HttpOnly

通過上述設定,通常從Web頁面內還可以對Cookie進行讀取操作。當使用JavaScript的document.cookie就無法讀取附加HttpOnly屬性後的Cookie的內容了。因此,也就無法在XSS中利用JavaScript劫持Cookie了。

如果本文對你有幫助,請大佬打賞。