1 回答

TA貢獻(xiàn)1804條經(jīng)驗(yàn) 獲得超2個(gè)贊
這是否意味著這樣的架構(gòu)不能使用Javascript?
不能,這意味著JS無法從cookie中讀取數(shù)據(jù)。
我看到返回應(yīng)用程序的請求(嘗試通過 HTTP 請求和 Websocket 連接更新動態(tài)內(nèi)容)被重定向到我的身份提供商(并被 CORS 策略阻止),因?yàn)樗鼈儫o權(quán)訪問登錄 cookie。
CORS 策略不應(yīng)因?yàn)槿鄙?cookie 而阻止請求。
如果缺少 cookie,則可能是因?yàn)?(a) 您的來源混淆并且該來源沒有 cookie,或者 (b) 您沒有啟用跨來源請求的選項(xiàng)credentials
。
禁用 HTTPOnly 標(biāo)志以允許 Javascript 工作是否很常見?
不。
我的理解是,來自不同來源的惡意網(wǎng)站嘗試訪問我的應(yīng)用程序的 Javascript 無論如何都會被 CORS 阻止,因此保留 HTTPOnly 標(biāo)志是否只能幫助抵御攻擊者設(shè)法將 Javascript 注入到我的應(yīng)用程序中的攻擊?
是的。XSS 攻擊非常常見,因此有許多工具可以緩解這些攻擊。這是其中之一。
添加回答
舉報(bào)