1
Mitt 2021-01-03 15:59:09 +08:00
只要不被中间人,JS 投毒就很安全
|
2
momocraft 2021-01-03 16:04:54 +08:00
考虑一下想 csrf 的人的视角
必须泄露才能使用吗? js 不能读取等于 js 不能使用吗? |
4
bojue OP |
5
liuxey 2021-01-03 16:13:04 +08:00 1
HttpOnly 能防止 XSS 攻击,但并不能解决 CSRF 问题,防御 CSRF 常用的方法是隐藏表单域存 CSRF token
|
7
YouLMAO 2021-01-03 16:20:27 +08:00 2
httpOnly 禁止 js 读, 不禁止发给服务器, 不预防 CSRF, 而预防 xss
|
8
wunonglin 2021-01-03 16:22:52 +08:00 1
答:在现代浏览器环境,还存在打开控制台导致在前端泄露 Cookie
|