HttpOnly 없는 쿠키

C# HttpOnly 없는 쿠키

설명

HttpOnly 속성이 없는 쿠키는 브라우저의 클라이언트 스크립트에서 읽을 수 있습니다.

잠재적 영향

  • XSS가 발생했을 때 세션 쿠키나 인증 쿠키가 탈취될 수 있습니다.

해결 방법

클라이언트 스크립트에서 읽을 필요가 없는 쿠키에는 CookieOptions.HttpOnly = true를 설정합니다.

예시

변경 전

csharp
response.Cookies.Append("sid", value);

변경 후

csharp
response.Cookies.Append("sid", value, new CookieOptions { HttpOnly = true });

설명:

  • 변경 전: HttpOnly가 없는 쿠키는 XSS 취약점이 있을 때 클라이언트 측 스크립트에서 읽힐 수 있습니다.
  • 변경 후: 클라이언트 측 JavaScript에서 읽을 필요가 없는 쿠키에는 CookieOptions.HttpOnly를 true로 설정하세요.

참조