【问题标题】:httpOnly cookies are visiblehttpOnly cookie 可见
【发布时间】:2019-08-03 09:53:10
【问题描述】:

我正在创建基于 jwt 令牌的会话,并使用 httpOnly 参数将该令牌传递给客户端,但 cookie 在浏览器中可见,这是照片: 这是代码

const token = jwt.sign({id :payload}, process.env.SECRET, {
            expiresIn: 10
        })

        console.log(token)
     res.cookie('token', token, {
            httpOnly: true
        });

“token cookie”可见的问题是什么?

【问题讨论】:

    标签: node.js cookies jwt


    【解决方案1】:

    来自MDN

    为了防止跨站脚本 (XSS) 攻击,HttpOnly cookie JavaScript 的 Document.cookie API 无法访问;他们只被发送 到服务器。例如,持久化服务器端会话的 cookie 不需要对 JavaScript 可用,并且 HttpOnly 标志应该 设置。

    HttpOnly 标志不会阻止 cookie 可见,但会阻止 JavaScript 访问。 Cookie 无法隐藏

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-06-07
      • 1970-01-01
      • 2017-05-01
      • 2011-09-28
      • 2020-11-19
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多