最近对我的网站进行的安全扫描表明该网站存在此问题:
Cookie Does Not Contain The "HTTPOnly" Attribute
我做了研究,找到了关于修复的链接例如:
https://www.owasp.org/index.php/HttpOnly
但是,所有的链接都讨论了如何通过代码或配置在服务器端执行一些工作。我在这个网站上做cookie的方法是在这里找到的jquery cookie的帮助下通过javascript添加/删除cookie
https://github.com/carhartl/jquery-cookie
那么,我怎样才能解决这个安全问题呢?
更新
谢谢@Cody指点我另一个帖子。基本上,没有客户端解决方案。还有一个问题:
我是否必须将与cookie相关的javascript代码迁移到服务器端代码(例如,在我的例子中是c)?我想答案是肯定的。我还猜想,仅服务器端配置(在我的例子中是IIS)是行不通的只是想和这里的专家核实一下。