Sdílet prostřednictvím

HttpCookie.HttpOnly Vlastnost


Získá nebo nastaví hodnotu, která určuje, zda je soubor cookie přístupný skriptem na straně klienta.

 property bool HttpOnly { bool get(); void set(bool value); };
public bool HttpOnly { get; set; }
member this.HttpOnly : bool with get, set
Public Property HttpOnly As Boolean

Hodnota vlastnosti

true pokud soubor cookie obsahuje HttpOnly atribut a nelze k ho získat přístup prostřednictvím skriptu na straně klienta, falsev opačném případě . Výchozí formát je false.


Následující příklad kódu ukazuje, jak napsat HttpOnly soubor cookie, a ukazuje, jak není přístupný pro klienta prostřednictvím ECMAScriptu.

<%@ Page Language="C#" %>

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"
<script runat="server">
    void Page_Load(object sender, EventArgs e)
        // Create a new HttpCookie.
        HttpCookie myHttpCookie = new HttpCookie("LastVisit", DateTime.Now.ToString());

        // By default, the HttpOnly property is set to false 
        // unless specified otherwise in configuration.

        myHttpCookie.Name = "MyHttpCookie";

        // Show the name of the cookie.

        // Create an HttpOnly cookie.
        HttpCookie myHttpOnlyCookie = new HttpCookie("LastVisit", DateTime.Now.ToString());

        // Setting the HttpOnly value to true, makes
        // this cookie accessible only to ASP.NET.

        myHttpOnlyCookie.HttpOnly = true;
        myHttpOnlyCookie.Name = "MyHttpOnlyCookie";

        // Show the name of the HttpOnly cookie.

<html xmlns="" >
<head runat="server">
    <title>ASP.NET Example</title>
<script type="text/javascript">
function getCookie(NameOfCookie)
    if (document.cookie.length > 0) 
    begin = document.cookie.indexOf(NameOfCookie+"="); 
    if (begin != -1)
    begin += NameOfCookie.length+1; 
      end = document.cookie.indexOf(";", begin);
      if (end == -1) end = document.cookie.length;
      return unescape(document.cookie.substring(begin, end));       
return null;  

<script type="text/javascript">

    // This code returns the cookie name.
    alert("Getting HTTP Cookie");

    // Because the cookie is set to HttpOnly,
    // this returns null.
    alert("Getting HTTP Only Cookie");


<%@ Page Language="VB" %>

<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"
<script runat="server">

  Protected Sub Page_Load(ByVal sender As Object, ByVal e As System.EventArgs)
    ' Create a new HttpCookie.
    Dim myHttpCookie As New HttpCookie("LastVisit", DateTime.Now.ToString())

    ' By default, the HttpOnly property is set to false 
    ' unless specified otherwise in configuration.

    myHttpCookie.Name = "MyHttpCookie"

    ' Show the name of the cookie.

    ' Create an HttpOnly cookie.
    Dim myHttpOnlyCookie As New HttpCookie("LastVisit", DateTime.Now.ToString())

    ' Setting the HttpOnly value to true, makes
    ' this cookie accessible only to ASP.NET.

    myHttpOnlyCookie.HttpOnly = True
    myHttpOnlyCookie.Name = "MyHttpOnlyCookie"

    ' Show the name of the HttpOnly cookie.

  End Sub

<html xmlns="" >
<head runat="server">
    <title>ASP.NET Example</title>
<script type="text/javascript">
function getCookie(NameOfCookie)
  if (document.cookie.length > 0) 
    begin = document.cookie.indexOf(NameOfCookie+"="); 
    if (begin != -1)
    begin += NameOfCookie.length+1; 
      end = document.cookie.indexOf(";", begin);
      if (end == -1) end = document.cookie.length;
      return unescape(document.cookie.substring(begin, end));       
  return null;  

<script type="text/javascript">

// This code returns the cookie name.
alert("Getting HTTP Cookie");

// Because the cookie is set to HttpOnly,
// this returns null.
alert("Getting HTTP Only Cookie");




Microsoft Internet Exploreru verze 6 Service Pack 1 a novější podporuje vlastnost souboru cookie , HttpOnlykterá může pomoct zmírnit hrozby skriptování mezi weby, které vedou k odcizení souborů cookie. Ukradené soubory cookie můžou obsahovat citlivé informace identifikující uživatele na webu, jako je id relace ASP.NET nebo ověřovací lístek formulářů, a útočník je může znovu přehrát, aby se mohl maskovat jako uživatel nebo získat citlivé informace. HttpOnly Když je soubor cookie přijat kompatibilním prohlížečem, je nepřístupný pro skript na straně klienta.


HttpOnly Nastavení vlastnosti na true nezabrání útočníkovi s přístupem k síťovému kanálu v přímém přístupu k souboru cookie. Zvažte použití protokolu SSL (Secure Sockets Layer) k ochraně před touto ochranou. Zabezpečení pracovní stanice je také důležité, protože uživatel se zlými úmysly může použít otevřené okno prohlížeče nebo počítač obsahující trvalé soubory cookie k získání přístupu k webu s identitou legitimního uživatele.

Platí pro