Cookie的HttpOnly和secure属性

@liubb  December 4, 2018

平时一直没太注意,此次联调登录接口时遇到的小坑。如果没有设置正确,在前后端分离的架构中或者内网使用http时,可能会遇到问题。

secure属性

当设置为true时,表示创建的 Cookie 会被以安全的形式向服务器传输,也就是只能在 HTTPS 连接中被浏览器传递到服务器端进行会话验证,如果是 HTTP 连接则不会传递该信息,所以不会被窃取到Cookie 的具体内容。

HttpOnly属性

如果在Cookie中设置了"HttpOnly"属性,那么通过程序(JS脚本、Applet等)将无法读取到Cookie信息,这样能有效的防止XSS攻击。


添加新评论