发布于2026-07-11 阅读(0)
扫一扫,手机访问
说起来,HttpOnly 算是防范 XSS 窃取 Cookie 最直接、最高效的一招了。它本身不阻止脚本注入,但能确保关键会话 Cookie(比如 PHPSESSID 或自定义 token)无法被 document.cookie 读取,从而切断攻击者通过 XSS 劫持用户身份的核心路径。说白了,就是攻击者就算注入了脚本,也拿不走你的登录凭证。

这是最推荐的落地方式,一次配置,覆盖所有由框架 Cookie 类或 cookie() 助手函数写入的 Cookie。
application/config.php'cookie' => [] 数组中添加或修改以下配置项:'httponly' => true,
'secure' => true, // 若部署 HTTPS,必须开启
'samesite' => 'Lax' // 可选,增强 CSRF 防护
配置刷新后,所有新写入的 cookie(包括登录生成的 session token)都会自动带上 HttpOnly 和 Secure 标志。一次配置,全局受惠。
当需要为某个敏感字段(比如临时令牌、授权凭证)单独设置安全策略时,可以在控制器或中间件中动态调用。
use think\facade\Cookie;Cookie::set('auth_token', $token, ['httponly' => true, 'secure' => true]);httponly 和 secure 必须明确写出如果使用原生 setcookie(),需要严格按七参数顺序传入,第七个参数就是 $httponly:
setcookie('user_id', '123', 0, '/', '', true, true);
TP5.1 默认没有开启 PHP 原生 session 的 HttpOnly,而 session ID 通常是最关键的攻击目标。这一步需要从 PHP 运行层加固。
php --ini 查看当前生效的 php.ini 路径session.cookie_httponly = 1kill -USR2 $(cat /var/run/php-fpm.pid))或 Web 服务这个配置会影响所有 session_start() 产生的会话 Cookie,不需要改代码,防御更彻底。
必须强调一点:HttpOnly 只防 Cookie 窃取,不防脚本执行本身。所以 TP5.1 中还需要同步做好输入输出防护。
config.php 中配置 'default_filter' => 'htmlspecialchars'htmlpurifier 白名单过滤,避免误杀样式与标签|htmlspecialchars 或使用 {:htmlspecialchars($data)}仅靠 HttpOnly 不够,仅靠过滤也不稳——两者叠加,才能形成真正的纵深防御。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8