【发布时间】:2016-07-01 01:36:42
【问题描述】:
如何避免跨站脚本攻击 允许通过客户端脚本访问具有 HTTPonly 属性的 cookie。 我正在使用 ASP.NET 3.5、IIS 8 和 IE9 浏览器。 (它应该为所有网络浏览器提供安全性)。
【问题讨论】:
标签: http iis cookies browser xss
如何避免跨站脚本攻击 允许通过客户端脚本访问具有 HTTPonly 属性的 cookie。 我正在使用 ASP.NET 3.5、IIS 8 和 IE9 浏览器。 (它应该为所有网络浏览器提供安全性)。
【问题讨论】:
标签: http iis cookies browser xss
浏览了很多网站后,我找到了解决这个问题的方法:
这是 Microsoft 在 IE 6 SP1 中引入的一项新安全功能,通过不允许通过客户端脚本访问具有 HTTPonly 属性的 cookie 来降低成功的跨站点脚本攻击的可能性。
建议包括采用包含仅使用 HTTP cookie 的开发策略,以及执行其他操作,例如确保正确过滤用户提供的数据、利用客户端验证用户提供的数据以及将所有用户提供的数据编码为防止插入的脚本以可以执行的格式发送给最终用户。
关于安全 cookie 添加以下行 在 web.config 文件下
<system.web>
<httpCookies httpOnlyCookies="true" requireSSL="false" />
<system.web>
【讨论】: