XSS攻擊(Cross Site Scripting)中(zhōng)文名爲跨站腳本攻擊,XSS攻擊時web中(zhōng)一(yī)種常見的漏洞。通過XSS漏洞可以僞造目标用戶登錄,從而獲取登錄後的賬号操作。
PHP5.2以上版本已支持HttpOnly參數的設置,同樣也支持全局的HttpOnly的設置,在php.ini中(zhōng) ----------------------------------------------------- session.cookie_httponly = ----------------------------------------------------- 設置其值爲1或者TRUE,來開(kāi)啓全局的Cookie的HttpOnly屬性,當然也支持在代碼中(zhōng)來開(kāi)啓: ----------------------------------------------------- ----------------------------------------------------- Cookie操作函數setcookie函數和setrawcookie函數也專門添加了第7個參數來做爲HttpOnly的選項,開(kāi)啓方法爲: ------------------------------------------------------- setcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE); setrawcookie("abc", "test", NULL, NULL, NULL, NULL, TRUE); ------------------------------------------------------- 對于PHP5.1以前版本以及PHP4版本的話(huà),則需要通過header函數來變通下(xià)了: ------------------------------------------------------------- -------------------------------------------------------------
各類Web應用程序請勿在生(shēng)産環境中(zhōng)開(kāi)啓輸出調試錯誤消息和異常就可以有效避免相關錯誤信息或異常被安全掃描軟件檢測出誤認爲是安全漏洞!