httponly
攻撃を防ぐためにフラグを使用する多くの方法を試しましXSS
たが、すべて失敗しました。
true
一般的な方法は、context.xml でuse HttpOnly= を設定することです。
結果をテストするには: Java コードで 2 つのテスト パラメータを Cookie に設定し、jsp ファイルの前に に警告するための JavaScript を含めます。Javadocument.cookie
コードで設定された 2 つのテスト パラメータは get であり、警告に表示されます。
Java コード:
Cookie cookie = new Cookie("httponlytest","testsss");
response.addCookie(cookie);
Cookie cookie1 = new Cookie("testhttponly","successfu");
response.addCookie(cookie1);
jspファイルのjavascript:
alert("cookie------------"+document.cookie);
- 私が間違ったことはありますか?
- 方法が分かれば大変助かります。