我有一个不是的Cookie,HttpOnly
可以HttpOnly
通过JavaScript设置该Cookie吗?
Answers:
一个HttpOnly
cookie的手段,它是不提供给脚本语言如JavaScript。因此,在JavaScript中,绝对没有可用的API来获取/设置HttpOnly
Cookie的属性,否则会破坏的含义HttpOnly
。
只需在服务器端使用服务器端使用的任何服务器端语言进行设置即可。如果对此绝对需要JavaScript,则可以考虑让它发送带有某些特定请求参数的(ajax)请求,该请求参数触发服务器端语言创建HttpOnly cookie。但是,这仍然使黑客可以轻松地HttpOnly
仅通过XSS更改,并且仍然可以通过JS访问cookie,从而使HttpOnly
cookie上的完全无效。
HttpOnly
,只要该cookie仍无法从脚本中读取它……