TGViewer
Frontend | Вопросы собесов Frontend | Вопросы собесов @easy_javascript_ru · 17.6K subscribers
Post #1351 4.07K
🤔 Как защитить Cookie от JavaScript?

Если cookie содержит чувствительную информацию (например, auth_token), важно защитить его от доступа через JavaScript. Иначе злоумышленник может украсть его через XSS-атаку (Cross-Site Scripting).

🟠Используем флаг `HttpOnly` (основная защита)
HttpOnly делает cookie недоступным для JavaScript (document.cookie).
Set-Cookie: auth_token=abc123; HttpOnly; Secure; SameSite=Strict


🟠Используем `Secure`, чтобы cookie передавались только по HTTPS
Флаг Secure запрещает передачу cookie через HTTP, только HTTPS.
Set-Cookie: auth_token=abc123; Secure


🟠Используем `SameSite`, чтобы защититься от CSRF-атак
SameSite=Strict или SameSite=Lax защищает от подделки запросов (CSRF).
Set-Cookie: auth_token=abc123; SameSite=Strict


🟠Не храним токены в cookie (если можно)
Если возможно, используйте Authorization: Bearer заголовки вместо cookie.
Authorization: Bearer abc123


Ставь 👍 и забирай 📚 Базу знаний
  • 👍 18
  • 🤔 2
  • ❤ 1
More from @easy_javascript_ru
  1. Oct 9, 2026🤔 Зачем нужен eslint? ESLint – это инструмент для автоматического анализа и исправления к…
  2. Oct 8, 2026Post #3029
  3. Oct 8, 2026🤔 Зачем нужен nginx? Nginx — это мощный веб-сервер, который используется для раздачи стат…
  4. Oct 7, 2026🤔 Что такое и как работает CI/CD? CI/CD — это процесс автоматизации: - CI (Continuous Int…
  5. Oct 7, 2026🤔 Что такое merge и rebase, в чем отличие друг от друга? Это два способа интеграции измен…
  6. Oct 7, 2026🔥 Скрытые вакансии с удаленной работой для Frontend разработчика, которые нигде больше не…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →