Чтение это сообщение в блоге о файлах cookie HttpOnly заставило меня задуматься, возможно ли получить файл cookie HttpOnly через любую форму XSS? Джефф упоминает, что это «значительно повышает планку», но звучит так, будто не полностью защищает от XSS.
Помимо того, что не все браузеры поддерживают эту функцию должным образом, как хакер может получить куки пользователя, если они являются HttpOnly?
Я не могу придумать, как заставить куки HttpOnly отправлять себя на другой сайт или читать по сценарию, поэтому кажется, что это безопасная функция безопасности, но я всегда удивляюсь, как легко некоторые люди могут Обойти множество уровней безопасности.
В среде, в которой я работаю, мы используем исключительно IE, поэтому другие браузеры не представляют для вас проблемы. Я специально ищу другие способы, чтобы это могло стать проблемой, не зависящей от недостатков браузера.