Cookies nur HTTP (Härtung der Instanzsicherheit)

  • Freigeben Version: Washingtondc
  • Aktualisiert 1. Februar 2024
  • 1 Minute Lesedauer
  • Verwenden Sie die Eigenschaft glide.cookies.http_only, um das HTTPOnly-Attribut für vertrauliche Cookies zu aktivieren.

    Verwenden Sie das Attribut HTTPOnly, um Angriffe wie websiteübergreifendes Skripting zu verhindern, da es keinen Zugriff auf das Cookie mit einem clientseitigen Skript wie JavaScript zulässt. Dadurch werden nicht die Risiken von websiteübergreifendem Skripting eliminiert, aber einige Ausnutzungsvektoren eliminiert.

    Weitere Informationen

    Attribut Beschreibung
    Eigenschaftsname glide.cookies.http_only
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Konfigurieren Sie im Instanz-Sicherheitszentrum Ja
    Zweck Um das Risiko eines clientseitigen Skripts zu verringern, das auf das geschützte Cookie zugreift.
    Empfohlener Wert Wahr
    Funktionale Auswirkung (Niedrig) Diese Korrektur fügt ein zusätzliches HTTPOnly-Flag in Sitzungscookies hinzu und schützt sie so vor Diebstahl.
    • Wenn Sie über benutzerdefinierte Funktionen verfügen, die JavaScript für den Zugriff auf das Cookie des Benutzers erfordern, wird diese Funktionalität beeinträchtigt. Unter normalen Umständen sollte dies nicht der Fall sein.
    • Now Platform behandelt die Sitzungsverwaltung, und es sollte keinen Grund geben, warum ein benutzerdefiniertes Skript auf die Cookies des Benutzers zugreift.
    Sicherheitsrisiko (Mittel) Sitzungscookies in der Anwendung authentifizieren einen Endbenutzer und stellen implizite Zugriffsberechtigungen für die Anwendung bereit. Das bedeutet, dass sie vor Diebstahl oder Export geschützt werden müssen. Kennzeichnungen vom Typ „Nur HTTP“ schützen die Sitzungscookies vor JavaScript-Injektionen oder websiteübergreifenden Skripting-Schwachstellen, die sie stehlen.
    Referenzen Verfügbare Systemeigenschaften

    Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property.