【问题标题】:The web application does not utilize HTTPonly cookiesWeb 应用程序不使用 HTTPonly cookie
【发布时间】:2016-07-01 01:36:42
【问题描述】:

如何避免跨站脚本攻击 允许通过客户端脚本访问具有 HTTPonly 属性的 cookie。 我正在使用 ASP.NET 3.5、IIS 8 和 IE9 浏览器。 (它应该为所有网络浏览器提供安全性)。

【问题讨论】:

    标签: http iis cookies browser xss


    【解决方案1】:

    浏览了很多网站后,我找到了解决这个问题的方法:

    这是 Microsoft 在 IE 6 SP1 中引入的一项新安全功能,通过不允许通过客户端脚本访问具有 HTTPonly 属性的 cookie 来降低成功的跨站点脚本攻击的可能性。

    建议包括采用包含仅使用 HTTP cookie 的开发策略,以及执行其他操作,例如确保正确过滤用户提供的数据、利用客户端验证用户提供的数据以及将所有用户提供的数据编码为防止插入的脚本以可以执行的格式发送给最终用户。

    关于安全 cookie 添加以下行 在 web.config 文件下

     <system.web>
        <httpCookies httpOnlyCookies="true"  requireSSL="false" />
     <system.web>
    
    • requireSSL="true" 如果您将 https 用于 http,请将其保留为 false。

    Find more details here.

    【讨论】:

      猜你喜欢
      • 2016-10-07
      • 2020-04-30
      • 2022-06-10
      • 2015-06-30
      • 2016-04-02
      • 1970-01-01
      • 2019-12-19
      • 1970-01-01
      相关资源
      最近更新 更多