HttpOnly

2018/11/28 11:27 上午 posted in  xss跨站脚本

HttpOnly是 Set-Cookie HTTP响应头中包含的附加标志。生成cookie时使用httponly标志有助于降低客户端脚本访问受保护cookie的风险。

如果HTTP响应头中包含HttpOnly标志,则无法通过客户端脚本访问cookie。因此即使存在xss跨站脚本漏洞,并且用户意外访问到恶意链接,浏览器也不会向第三方透露cookie(前提是浏览器支持HttpOnly)。

参考链接:

https://www.owasp.org/index.php/HttpOnly