설명
HttpOnly 속성이 없는 쿠키는 브라우저의 클라이언트 스크립트에서 읽을 수 있습니다.
잠재적 영향
- XSS가 발생했을 때 세션 쿠키나 인증 쿠키가 탈취될 수 있습니다.
해결 방법
클라이언트 스크립트에서 읽을 필요가 없는 쿠키에는 CookieOptions.HttpOnly = true를 설정합니다.
예시
변경 전
csharp
response.Cookies.Append("sid", value);
변경 후
csharp
response.Cookies.Append("sid", value, new CookieOptions { HttpOnly = true });
설명:
- 변경 전: HttpOnly가 없는 쿠키는 XSS 취약점이 있을 때 클라이언트 측 스크립트에서 읽힐 수 있습니다.
- 변경 후: 클라이언트 측 JavaScript에서 읽을 필요가 없는 쿠키에는 CookieOptions.HttpOnly를 true로 설정하세요.