Movatterモバイル変換


[0]ホーム

URL:


BLOGTIMES

cles::blog

平常心是道
« :: »
2016/11/04

Cookie を JavaScript から取得させない

  malware  javascript  php  java  chrome  rfc 
このエントリーをはてなブックマークに追加

Chrome の機能拡張にマルウェアが仕込まれていて騒ぎになっているようです。

その中で紹介されていたCookie の httponly という属性*1が興味深かったのでメモ。

Cookie の仕様とセキュリティ

httponly 属性をつけると、そのクッキーは Cookie ヘッダ以外から読み取ることができなくなりなり、JavaScript から参照できなくなります。 Secureの反対の意味、 http でしか送信されないCookieという意味では ない ので気をつけて下さい。
このオプションはXSS脆弱性があった場合の被害を小さくします。 XSS脆弱性によって攻撃者が任意のJavaScriptが実行できてしまうと、 document.cookie の値を読んで Session ID などのログイン情報などを盗み見れてしまう可能性がありますが、 HttpOnly属性をつけておくとクッキーが XSS 脆弱性によって読み取られることがなくなります。

アプリを書くときに Cookie のSecure 属性は意識してつけていたものの、HttpOnly は Secure の逆かと勘違いしていて、完全にスルーしていました。なかなかの大失態です。

Java の場合にはServlet 3.0 から HttpOnly を指定するためのメソッドjavax.servlet.http.Cookie#setHttpOnly()*2があります。また、PHP の場合には PHP 5.2 以降であればsetcookie()*3の第7引数を使って設定することができます。


byhsur at 21:22[5年前][4年前][3年前][2年前][1年前][1年後][2年後][3年後][4年後][5年後] |
こんな記事もあります 「HttpOnly クッキー 属性
User Local が Cookie 同意管理バナーツールを配布
という感じで、input ...[2020-08-23 23:38:00]">Ant で起動したプログラムに標準入力から文字列を与える
三井住友カードが顧客の購買動向を外販へ
旧山梨医科大学のドメインがアダルトサイトになっていた話
redmine_ldap_sync で firstname にデフォルトの値を設定する
産総研の認証方式が ISO 規格に
MySQL でユーザーに SSL を強制する
Redmine の認証に Active Directory を使う
Firefox の Cookie フィルタを復旧させる
SELinux で httpd から DB 接続設定を許可する
トラックバックについて
Trackback URL:
お気軽にどうぞ。トラックバック前にポリシーをお読みください。[policy]
このエントリへのTrackbackにはこのURLが必要です→https://blog.cles.jp/item/8909
Trackbacks
このエントリにトラックバックはありません
Comments
愛のあるツッコミをお気軽にどうぞ。[policy]
古いエントリについてはコメント制御しているため、即時に反映されないことがあります。
コメントはありません
Comments Form

コメントは承認後の表示となります。
OpenIDでログインすると、即時に公開されます。

OpenID を使ってログインすることができます。

Identity URL:Yahoo! JAPAN IDでログイン

« :: »
Copyright © 2004-2023 by CLES All Rights Reserved.
サイト内検索
検索ワードランキング
へぇが多いエントリ
閲覧数が多いエントリ
1 .アーロンチェアのポスチャーフィットを修理(99679)
2 .年次の人間ドックへ(99091)
3 .福岡銀がデマの投稿者への刑事告訴を検討中(99081)
4 .三菱鉛筆がラミーを買収(98691)
5 .2023 年分の確定申告完了!(1つめ)(98660)
最新のエントリ
cles::blogについて
誰が書いてる?
最近行った場所
サイトポリシー
タグ一覧
検索ワードランキング

Referrers

    Powered by CLES
    Nucleus CMS v3.31SP3/w memcached
    21375633(W:6258 Y:1545 T:1452)
    cles::blogのはてなブックマーク数
    benchmark


    [8]ページ先頭

    ©2009-2025 Movatter.jp