作者:Jason子宣_805 | 来源:互联网 | 2023-09-15 08:17
为了安全,服务器会把cookie的某些值设置为httpOnly,这样客户端就不能通过javascript的document.cookie拿到这些cookie值。
为了安全,服务器会把COOKIE的某些值设置为httpOnly,这样客户端就不能通过Javascript的document.COOKIE拿到这些COOKIE值。
但是在chrome的devTools - Application - COOKIE 里,还是能看到这些设置为httpOnly的COOKIE值呀,这样攻击者是不是一样能把它拷出来,去登录伪造请求呢?
这样其实还是没限制我在客户端获取COOKIE值,httpOnly设置的意义何在呢?小白不懂,求指教。