【发布时间】:2009-08-19 07:58:55
【问题描述】:
我确信仍然有很多网站出于某种莫名其妙的原因使用 Javascript 来操作 cookie,但鉴于可能发生的所有 XSS,确实没有充分的理由允许这样做。为什么浏览器仍然允许这样做?为什么不简单地阻止 JS 看到 cookie?
【问题讨论】:
-
因为它是一个基本功能。如果这让您感到困扰,请使用 NoScript。
-
这不是关于我的,而是关于在我们希望从头开始重建但被禁止这样做的巨大不可维护代码库中的 XSS 漏洞利用获取他们的 cookie 的用户。 :)
-
codinghorror.com/blog/archives/001167.html HTTP Only cookie 很酷...
-
@dirtside 通过这个论点,我们应该从每个运行时中消除所有可能伤害用户的东西,以减轻对它的无能使用。
-
您是否打算使用 Facebook Connect 或类似的服务?如果是的话,没有 JS Cookie 交互是不可能的。
标签: javascript cookies