Чтение this blog post about HttpOnly cookies заставило меня начать думать, можно ли получить HttpOnly cookie через любую форму XSS? Джефф упоминает, что он «значительно повышает планку», но звучит так, будто он не полностью защищает от XSS.Возможно ли, чтобы XSS-атака получала файлы HttpOnly?
Помимо того, что не все браузеры поддерживают эту функцию должным образом, как хакер может получить файлы cookie пользователя, если они HttpOnly?
Я не могу придумать, как сделать HttpOnly cookie отправкой себя на другой сайт или прочитать по сценарию, поэтому кажется, что это безопасная функция безопасности, но я всегда удивляюсь, как легко некоторые люди может обойти многие уровни безопасности.
В среде, в которой я работаю, мы используем IE исключительно, поэтому другие браузеры не являются проблемой. Я смотрю конкретно на другие способы, которые могут стать проблемой, которая не зависит от конкретных ошибок браузера.
Пакетное обнюхивание может, но в моем случае я использую HTTPS-соединение с цифровым сертификатом, что делает его несколько сложнее обнюхивать пакеты. – 2008-10-23 01:34:31