17 Cookie 的 HttpOnly 和 Secure 屬性作用

Cookie 的 HttpOnly 和 Secure 屬性作用 (轉(zhuǎn)載)

今天和總監(jiān)寨蹋、同事又討論起關(guān)于Session共享的解決方案問(wèn)題梭纹,討論到因?yàn)門omcat自帶的Session機(jī)制在集群時(shí)難以做到真正的集群蛛株。因?yàn)槭褂肨omcat自帶的Session機(jī)制,難以做到在集群中節(jié)點(diǎn)共享,一般是通過(guò)Nginx反向代理使用Hash征唬、固定IP等解決方案,并不能避免單節(jié)點(diǎn)崩潰時(shí)不能繼續(xù)提供服務(wù)的問(wèn)題茁彭。雖然這種可以解決壓力的問(wèn)題总寒,但是當(dāng)一直為某IP或通過(guò)Hash來(lái)分配服務(wù)的某臺(tái)服務(wù)器掛了,則它負(fù)責(zé)服務(wù)的客戶就都訪問(wèn)不了了(Session失效理肺,只能重新調(diào)度分配到其他服務(wù)器摄闸,這時(shí)要重新生成會(huì)話)。討論到的可用的解決方案是Cookie + Redis妹萨,然后又討論了Cookie的安全性問(wèn)題年枕。然后同事問(wèn)了下HttpOnly這個(gè)在瀏覽器里打勾的作用,然后自己按以前了解到的資料來(lái)回答了一下乎完,大概是說(shuō):不能通過(guò)Javascript來(lái)修改帶有HttpOnly屬性的Cookie熏兄,只能通過(guò)服務(wù)器來(lái)修改。但是看到總監(jiān)卻可以通過(guò)JS來(lái)修改帶有HttpOnly屬性的Cookie树姨,這讓我產(chǎn)生了懷疑自己的正確性摩桶。

document.cookie

不過(guò)還好,事后向總監(jiān)確認(rèn)了一下帽揪,原來(lái)他是通過(guò)刪除舊的帶有HttpOnly屬性的Cookie硝清,然后才用JS添加一個(gè)同名同值沒(méi)有HttpOnly屬性來(lái)測(cè)試。所以转晰,我之前說(shuō)的大概是對(duì)的芦拿,但是不夠系統(tǒng),所以再次查了下資料來(lái)系統(tǒng)整理一下查邢,與君分享防嗡。

下面兩個(gè)屬性都屬于Cookie安全方面考慮的。這要視瀏覽器或服務(wù)端有沒(méi)有支持侠坎。

Secure

Cookie的Secure屬性,意味著保持Cookie通信只限于加密傳輸裙盾,指示瀏覽器僅僅在通過(guò)安全/加密連接才能使用該Cookie实胸。如果一個(gè)Web服務(wù)器從一個(gè)非安全連接里設(shè)置了一個(gè)帶有secure屬性的Cookie,當(dāng)Cookie被發(fā)送到客戶端時(shí)番官,它仍然能通過(guò)中間人攻擊來(lái)攔截庐完。

HttpOnly

Cookie的HttpOnly屬性,指示瀏覽器不要在除HTTP(和 HTTPS)請(qǐng)求之外暴露Cookie徘熔。一個(gè)有HttpOnly屬性的Cookie门躯,不能通過(guò)非HTTP方式來(lái)訪問(wèn),例如通過(guò)調(diào)用JavaScript(例如酷师,引用document.cookie)讶凉,因此染乌,不可能通過(guò)跨域腳本(一種非常普通的攻擊技術(shù))來(lái)偷走這種Cookie。尤其是Facebook 和 Google 正在廣泛地使用HttpOnly屬性懂讯。

XSS是跨站腳本攻擊的縮寫荷憋,是一種網(wǎng)站應(yīng)用程序的安全漏洞攻擊,是代碼注入的一種褐望。 通常是通過(guò)利用網(wǎng)頁(yè)開發(fā)時(shí)留下的漏洞勒庄,通過(guò)巧妙的方法注入惡意指令代碼到網(wǎng)頁(yè),使用戶加載并執(zhí)行攻擊者惡意制造的網(wǎng)頁(yè)程序瘫里。

防范

記住一句至理名言——“所有用戶輸入都是不可信的实蔽。”(注意: 攻擊代碼不一定在中)

鏈接:http://www.imooc.com/article/13553?block_id=tuijian_wz

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末谨读,一起剝皮案震驚了整個(gè)濱河市局装,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌漆腌,老刑警劉巖贼邓,帶你破解...
    沈念sama閱讀 218,546評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異闷尿,居然都是意外死亡塑径,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門填具,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)统舀,“玉大人,你說(shuō)我怎么就攤上這事劳景∮颍” “怎么了?”我有些...
    開封第一講書人閱讀 164,911評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵盟广,是天一觀的道長(zhǎng)闷串。 經(jīng)常有香客問(wèn)我,道長(zhǎng)筋量,這世上最難降的妖魔是什么烹吵? 我笑而不...
    開封第一講書人閱讀 58,737評(píng)論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮桨武,結(jié)果婚禮上肋拔,老公的妹妹穿的比我還像新娘。我一直安慰自己呀酸,他們只是感情好凉蜂,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,753評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般窿吩。 火紅的嫁衣襯著肌膚如雪茎杂。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,598評(píng)論 1 305
  • 那天爆存,我揣著相機(jī)與錄音蛉顽,去河邊找鬼。 笑死先较,一個(gè)胖子當(dāng)著我的面吹牛携冤,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播闲勺,決...
    沈念sama閱讀 40,338評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼曾棕,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了菜循?” 一聲冷哼從身側(cè)響起翘地,我...
    開封第一講書人閱讀 39,249評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎癌幕,沒(méi)想到半個(gè)月后衙耕,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,696評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡勺远,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,888評(píng)論 3 336
  • 正文 我和宋清朗相戀三年橙喘,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片胶逢。...
    茶點(diǎn)故事閱讀 40,013評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡厅瞎,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出初坠,到底是詐尸還是另有隱情和簸,我是刑警寧澤,帶...
    沈念sama閱讀 35,731評(píng)論 5 346
  • 正文 年R本政府宣布碟刺,位于F島的核電站锁保,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏半沽。R本人自食惡果不足惜身诺,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,348評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望抄囚。 院中可真熱鬧,春花似錦橄务、人聲如沸幔托。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)重挑。三九已至嗓化,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間谬哀,已是汗流浹背刺覆。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評(píng)論 1 270
  • 我被黑心中介騙來(lái)泰國(guó)打工, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留史煎,地道東北人谦屑。 一個(gè)月前我還...
    沈念sama閱讀 48,203評(píng)論 3 370
  • 正文 我出身青樓,卻偏偏與公主長(zhǎng)得像篇梭,于是被迫代替她去往敵國(guó)和親氢橙。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,960評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • 注:本文轉(zhuǎn)載自前端大全 背景 在HTTP協(xié)議的定義中恬偷,采用了一種機(jī)制來(lái)記錄客戶端和服務(wù)器端交互的信息悍手,這種機(jī)制被稱...
    楠小忎閱讀 673評(píng)論 0 0
  • 1)cookie是一個(gè)很小的文本文件,是瀏覽器儲(chǔ)存在用戶的機(jī)器上的袍患。Cookie是純文本坦康,沒(méi)有可執(zhí)行代碼。儲(chǔ)存一些...
    微曉誒閱讀 440評(píng)論 0 0
  • 今天我們來(lái)全面了解一下Cookie(小餅干)相關(guān)的知識(shí)诡延!篇幅有點(diǎn)長(zhǎng)滞欠,在學(xué)習(xí)Python的伙伴或者有興趣的你,可以耐...
    EchoPython閱讀 219評(píng)論 0 0
  • 有人說(shuō)生命短暫孕暇,就像流星劃過(guò)天空仑撞,轉(zhuǎn)瞬即逝,那些愛的人還有更長(zhǎng)的愛沒(méi)有訴說(shuō)妖滔,有些思念還沒(méi)有郵寄隧哮,有些理想過(guò)早的背扼...
    我是王小楠閱讀 194評(píng)論 0 1
  • 朦朧的街燈,靜靜躺在小雨中座舍,往事又略過(guò)我心頭沮翔,猶記離別的時(shí)候,緊緊握住你的雙手
    戒清歡閱讀 203評(píng)論 0 1