HttpOnly是個(gè)什么鬼

寫這篇的目的是,今天群里面提到了HttpOnly這個(gè)標(biāo)簽雌续,所以專門的mark了下。


誰(shuí) 在什么時(shí)候發(fā)明了HttpOnly

2002年微軟為ie6的sp1創(chuàng)造了HttpOnly


什么是HttpOnly

HttpOnly是包含在http返回頭Set-Cookie里面的一個(gè)附加的flag胯杭,所以它是后端服務(wù)器對(duì)cookie設(shè)置的一個(gè)附加的屬性驯杜,在生成cookie時(shí)使用HttpOnly標(biāo)志有助于減輕客戶端腳本訪問(wèn)受保護(hù)cookie的風(fēng)險(xiǎn)(如果瀏覽器支持的話)

下面的例子展示了如何設(shè)置Set-Cookie 返回頭的語(yǔ)法

Set-Cookie: <name>=<value>[; <Max-Age>=<age>]

[; expires=<date>][; domain=<domain_name>]

[; path=<some_path>][; secure][; HttpOnly]

如果HTTP響應(yīng)標(biāo)頭中包含HttpOnly標(biāo)志(可選),客戶端腳本將無(wú)法訪問(wèn)cookie(如果瀏覽器支持該標(biāo)志的話)做个。因此即使客戶端存在跨站點(diǎn)腳本(XSS)漏洞鸽心,瀏覽器也不會(huì)將Cookie透露給第三方。

如果瀏覽器不支持HttpOnly居暖,并且后端服務(wù)器嘗試設(shè)置HttpOnly cookie再悼,瀏覽器也會(huì)忽略HttpOnly標(biāo)志,從而創(chuàng)建傳統(tǒng)的膝但,腳本可訪問(wèn)的cookie。那么該cookie(通常是會(huì)話cookie)容易受到XSS攻擊


使用HttpOnly緩解最常見(jiàn)的XSS攻擊

大多數(shù)XSS攻擊都是針對(duì)會(huì)話cookie的盜竊谤草。后端服務(wù)器可以通過(guò)在其創(chuàng)建的cookie上設(shè)置HttpOnly標(biāo)志來(lái)幫助緩解此問(wèn)題跟束,這表明該cookie在客戶端上不可訪問(wèn)。

如果支持HttpOnly的瀏覽器檢測(cè)到包含HttpOnly標(biāo)志的cookie丑孩,并且客戶端腳本代碼嘗試讀取該cookie冀宴,則瀏覽器將返回一個(gè)空字符串作為結(jié)果。這會(huì)通過(guò)阻止惡意代碼(通常是XSS)將數(shù)據(jù)發(fā)送到攻擊者的網(wǎng)站來(lái)使攻擊失敗温学。


java服務(wù)器設(shè)置HttpOnly

自從采用Java Servlet 3.0之上的容器略贮,很容易在cookie上設(shè)置HttpOnly標(biāo)志。實(shí)際上,setHttpOnly和isHttpOnly方法可在Cookie接口中使用逃延,如下

Cookie cookie = getMyCookie("myCookieName");

cookie.setHttpOnly(true);

在WEB-INF/web.xml的設(shè)置如下

<session-config>

<cookie-config>

? <http-only>true</http-only>

</cookie-config>

</session-config>

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末览妖,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子揽祥,更是在濱河造成了極大的恐慌讽膏,老刑警劉巖,帶你破解...
    沈念sama閱讀 211,194評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件拄丰,死亡現(xiàn)場(chǎng)離奇詭異府树,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)料按,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,058評(píng)論 2 385
  • 文/潘曉璐 我一進(jìn)店門奄侠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人载矿,你說(shuō)我怎么就攤上這事垄潮。” “怎么了恢准?”我有些...
    開(kāi)封第一講書人閱讀 156,780評(píng)論 0 346
  • 文/不壞的土叔 我叫張陵魂挂,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我馁筐,道長(zhǎng)涂召,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 56,388評(píng)論 1 283
  • 正文 為了忘掉前任敏沉,我火速辦了婚禮果正,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘盟迟。我一直安慰自己秋泳,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,430評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布攒菠。 她就那樣靜靜地躺著迫皱,像睡著了一般。 火紅的嫁衣襯著肌膚如雪辖众。 梳的紋絲不亂的頭發(fā)上卓起,一...
    開(kāi)封第一講書人閱讀 49,764評(píng)論 1 290
  • 那天,我揣著相機(jī)與錄音凹炸,去河邊找鬼戏阅。 笑死,一個(gè)胖子當(dāng)著我的面吹牛啤它,可吹牛的內(nèi)容都是我干的奕筐。 我是一名探鬼主播舱痘,決...
    沈念sama閱讀 38,907評(píng)論 3 406
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼离赫!你這毒婦竟也來(lái)了芭逝?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書人閱讀 37,679評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤笆怠,失蹤者是張志新(化名)和其女友劉穎铝耻,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體蹬刷,經(jīng)...
    沈念sama閱讀 44,122評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡瓢捉,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,459評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了办成。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片泡态。...
    茶點(diǎn)故事閱讀 38,605評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖迂卢,靈堂內(nèi)的尸體忽然破棺而出某弦,到底是詐尸還是另有隱情,我是刑警寧澤而克,帶...
    沈念sama閱讀 34,270評(píng)論 4 329
  • 正文 年R本政府宣布靶壮,位于F島的核電站,受9級(jí)特大地震影響员萍,放射性物質(zhì)發(fā)生泄漏腾降。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,867評(píng)論 3 312
  • 文/蒙蒙 一碎绎、第九天 我趴在偏房一處隱蔽的房頂上張望螃壤。 院中可真熱鬧,春花似錦筋帖、人聲如沸奸晴。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 30,734評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)寄啼。三九已至,卻和暖如春代箭,著一層夾襖步出監(jiān)牢的瞬間辕录,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 31,961評(píng)論 1 265
  • 我被黑心中介騙來(lái)泰國(guó)打工梢卸, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人副女。 一個(gè)月前我還...
    沈念sama閱讀 46,297評(píng)論 2 360
  • 正文 我出身青樓蛤高,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子戴陡,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,472評(píng)論 2 348