Нужен ли HttpOnly, когда SSL уже установлен? - PullRequest
10 голосов
/ 23 декабря 2011

Если я уже установил SSL для своего сервера приложений, мне все еще нужно установить HttpOnly для файлов cookie?

1 Ответ

17 голосов
/ 23 декабря 2011

Да. Два флага не имеют никакого отношения друг к другу (хотя оба являются параметрами безопасности / конфиденциальности)

  • «Безопасный» означает, что cookie будет отправляться только через зашифрованные соединения

  • «HttpOnly» означает, что cookie не будет виден Javascript

Например, у вас все еще может быть XSS на странице HTTPS (и тогда злой скрипт может съесть ваше печенье).

...