Веб и безопасность приложений · проверено по источникам

Атрибут cookie HttpOnly

HttpOnly — атрибут cookie, запрещающий программным интерфейсам вне HTTP, например document.cookie, читать её значение.

Также ищут: Cookie HttpOnly attribute · HttpOnly cookie · флаг HttpOnly · cookie без document.cookie

Практический смысл

Почему это важно

Он затрудняет кражу идентификатора сессии через XSS, но не останавливает выполнение вредоносного сценария.

Доказательная часть

Что подтверждено

  1. HttpOnly исключает cookie из программных интерфейсов вне HTTP, при этом браузер продолжает прикладывать её к подходящим HTTP-запросам.

    Граница применимости: Ограничение чтения cookie из сценария страницы.

  2. При XSS HttpOnly может скрыть идентификатор сессии, но внедрённый код всё ещё способен выполнять действия от имени пользователя через его браузер.

    Граница применимости: Влияние HttpOnly на последствия XSS.

Перед спецификацией

Что проверить

  1. Поставьте HttpOnly.
  2. Не храните секрет сессии в JavaScript.
  3. Устраните источник и опасное место вставки XSS.
Открытые основания

Первоисточники

  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
  • Официальная документация

    Session Management Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.

    Открыть первоисточник
  • Официальная документация

    Cross Site Scripting Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Определяет context-specific output encoding и safe sinks; CSP и WAF рассматривает как дополнительные, а не основные XSS controls.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие