商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > TP5.1 项目启用 HttpOnly 防范 XSS 攻击【安全头】

TP5.1 项目启用 HttpOnly 防范 XSS 攻击【安全头】

  发布于2026-07-11 阅读(0)

扫一扫,手机访问

说起来,HttpOnly 算是防范 XSS 窃取 Cookie 最直接、最高效的一招了。它本身不阻止脚本注入,但能确保关键会话 Cookie(比如 PHPSESSID 或自定义 token)无法被 document.cookie 读取,从而切断攻击者通过 XSS 劫持用户身份的核心路径。说白了,就是攻击者就算注入了脚本,也拿不走你的登录凭证。

TP5.1 项目启用 HttpOnly 防范 XSS 攻击【安全头】

一、全局配置 Cookie 的 HttpOnly 属性

这是最推荐的落地方式,一次配置,覆盖所有由框架 Cookie 类或 cookie() 助手函数写入的 Cookie。

  • 打开 application/config.php
  • 'cookie' => [] 数组中添加或修改以下配置项:
'httponly'  => true,
'secure'    => true,  // 若部署 HTTPS,必须开启
'samesite'  => 'Lax'  // 可选,增强 CSRF 防护

配置刷新后,所有新写入的 cookie(包括登录生成的 session token)都会自动带上 HttpOnlySecure 标志。一次配置,全局受惠。

二、手动控制特定 Cookie 的 HttpOnly 状态

当需要为某个敏感字段(比如临时令牌、授权凭证)单独设置安全策略时,可以在控制器或中间件中动态调用。

  • 引入门面:use think\facade\Cookie;
  • 显式传参:Cookie::set('auth_token', $token, ['httponly' => true, 'secure' => true]);
  • 注意:这种写法不会继承全局配置,httponlysecure 必须明确写出

如果使用原生 setcookie(),需要严格按七参数顺序传入,第七个参数就是 $httponly

setcookie('user_id', '123', 0, '/', '', true, true);

三、底层强制 Session Cookie 启用 HttpOnly

TP5.1 默认没有开启 PHP 原生 session 的 HttpOnly,而 session ID 通常是最关键的攻击目标。这一步需要从 PHP 运行层加固。

  • 执行 php --ini 查看当前生效的 php.ini 路径
  • 编辑该文件,找到并修改:session.cookie_httponly = 1
  • 保存后重启 PHP-FPM(比如 kill -USR2 $(cat /var/run/php-fpm.pid))或 Web 服务

这个配置会影响所有 session_start() 产生的会话 Cookie,不需要改代码,防御更彻底。

四、配合 XSS 入口过滤(非替代,而是协同)

必须强调一点:HttpOnly 只防 Cookie 窃取,不防脚本执行本身。所以 TP5.1 中还需要同步做好输入输出防护。

  • 无富文本场景:在 config.php 中配置 'default_filter' => 'htmlspecialchars'
  • 有富文本场景:用 htmlpurifier 白名单过滤,避免误杀样式与标签
  • 模板中渲染变量时,统一加 |htmlspecialchars 或使用 {:htmlspecialchars($data)}

仅靠 HttpOnly 不够,仅靠过滤也不稳——两者叠加,才能形成真正的纵深防御。

本文转载于:https://www.php.cn/faq/2806349.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注