HttpOnly – in sfarsit, un plus de securitate
Miercuri, Ianuarie 28th, 2009
Una din metodele folosite de “baietii rai” pentru a sparge conturi se bazeaza pe injectarea de cod JavaScript in paginile atacate (XSS) si culegerea unor date private (cum ar fi identificatorul de sesiune stocat in cookie).
In 2006 Microsoft a inventat httpOnly, un cuvant trimis in header care specifica faptul ca un cookie setat de server nu poate fi accesat din JavaScript sau alte scripturi care ruleaza in browser. Ideea, foarte buna de altfel, a fost implementata in IE6 SP1 si ulterior in FireFox 2.
Totusi a aparut repede o problema: (mai mult…)
Tags: ajax, httponly, xss
Postat in Securitate | 1 Comment »
