Heim > Backend-Entwicklung > PHP-Tutorial > Warum wird HttpOnly nicht häufig verwendet, da es XSS daran hindern kann, Cookies zu stehlen?

Warum wird HttpOnly nicht häufig verwendet, da es XSS daran hindern kann, Cookies zu stehlen?

WBOY
Freigeben: 2016-08-10 08:50:40
Original
1573 Leute haben es durchsucht

Antwortinhalt:

http-only kann den Diebstahl von Cookies verhindern, ist aber kein Allheilmittel. Komfort und Sicherheit stehen immer im Widerspruch zueinander. In Bezug auf die Entwicklung sind die späteren Wartungskosten relativ gering, es sei denn, die Gesamtarchitektur wird zu Beginn nur mit http bereitgestellt. Andernfalls wird es in späteren Phasen im Allgemeinen relativ schwierig sein, httponly bereitzustellen. Dies spiegelt sich hauptsächlich darin wider: Wenn die Geschäftslinie sehr lang ist, ist die Bereitstellung von httponly gleichbedeutend mit einer Auswirkung auf den gesamten Körper.
Nehmen Sie Tencent als Beispiel: Darin finden Sie einen Code:
document.domain="qq.com ";
d. h. verschiedene Second-Level-Domainnamen*.qq.com Auch Domänennamen höherer Ebenen können Benutzerinformationen wie Cookies synchronisieren.
Dies verbessert die Benutzererfahrung, deutet aber auch auf Sicherheitsprobleme hin.
Was kann Tencents Second-Level-Domainname xss leisten? Sie können dieses Video von pkav ansehen:
Warum wird HttpOnly nicht häufig verwendet, da es XSS daran hindern kann, Cookies zu stehlen? Ist das Internet wirklich sicher? http://v.qq.com/boke/play/t/v/m/t1063qxrovm.html?_out= 102 Nun, das ist alles, was ich oben gesagt habe. Fassen wir zusammen:
1. Ob httponly populär wird [weit verbreitet], hängt vom Szenario ab. Über httponly zu sprechen, ohne das Szenario, ist einfach ein Hooligan.
2. httponly ist kein Allheilmittel. cve-2012-0053 von Apache kann nur http durchbrechen.
Quelle:php.cn
Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn
Beliebte Tutorials
Mehr>
Neueste Downloads
Mehr>
Web-Effekte
Quellcode der Website
Website-Materialien
Frontend-Vorlage