1
yeyeye 2016-06-28 15:08:11 +08:00 1
你听说过 XSS 吗? 就是坏用户通过 JS 获取这个 sessionid 。然后偷走它!
但是浏览器不傻啊 马上制定了新的标准,也就是 Cookie 的 Httponly 属性, JS 读不到,但是服务器可以读写。 现在各种后端语言都会自带这个属性,确保 sessionid 的安全性。所以一般都是获取不到,可笑到了 2016 年还有 XSS 教程说通过 XSS 获取 sessionid 进行攻击,能获取到么?当然是获取不到的。 |