如图flask的app.py里显示app的默认配置,httponly默认值为true,所以如果开发者不修改这个配置的话,攻击者是无法通过xss攻击读取浏览器cookie这部分信息的。

Cookie:sessionid=xxxx;nsessionid=xxxxx 这里的分号表示有两个session信息,httponly设置也是需要设置两次的

flask的httponly默认值为True

 Tsession为flask的app生成的session,得到了保护(httponly)

flask的httponly默认值为True

但是其他cookie信息没有受到保护,是可以直接js读取的

flask的httponly默认值为True

 

相关文章:

  • 2022-01-27
  • 2021-12-04
  • 2021-04-22
  • 2022-12-23
  • 2021-09-16
  • 2022-12-23
  • 2021-12-13
猜你喜欢
  • 2022-12-23
  • 2022-01-18
  • 2021-06-16
  • 2021-11-13
  • 2021-11-16
  • 2022-12-23
  • 2022-12-23
相关资源
相似解决方案