Почему это важно
Он затрудняет кражу идентификатора сессии через XSS, но не останавливает выполнение вредоносного сценария.
Что подтверждено
HttpOnly исключает cookie из программных интерфейсов вне HTTP, при этом браузер продолжает прикладывать её к подходящим HTTP-запросам.
Граница применимости: Ограничение чтения cookie из сценария страницы.
При XSS HttpOnly может скрыть идентификатор сессии, но внедрённый код всё ещё способен выполнять действия от имени пользователя через его браузер.
Граница применимости: Влияние HttpOnly на последствия XSS.
Что проверить
- Поставьте HttpOnly.
- Не храните секрет сессии в JavaScript.
- Устраните источник и опасное место вставки XSS.
Первоисточники
Cookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточникSession Management Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.
Открыть первоисточникCross Site Scripting Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.
Открыть первоисточник