美文网首页
cookie 的Secure和HttpOnly属性,更安全

cookie 的Secure和HttpOnly属性,更安全

作者: 维仔_411d | 来源:发表于2018-08-23 11:33 被阅读0次

Secure

仅https协议中发送

HttpOnly

仅后台可操作,js不可操作(包括读取),防xss(cross site script)攻击[1][2]

在php中如下四种方式可对cookie的Secure和HttpOnly进行设置

在php.ini中设置

ini_set('session.cookie_httponly', true);
ini_set('session.cookie_cookie_secure', true);

session_start([
    'cookie_httponly' => true,
    'cookie_secure' => true
]);

set_cookie([name, value, expiretime时间戳, path, domain, secure, httponly ])

参考文章


  1. 利用HTTP-only Cookie缓解XSS之痛

  2. xss跨站脚本攻击

相关文章

网友评论

      本文标题:cookie 的Secure和HttpOnly属性,更安全

      本文链接:https://www.haomeiwen.com/subject/jodpiftx.html