メインコンテンツへスキップ
プロトコル・技術

HttpOnly Cookie

HttpOnly Cookie

CookieへHttpOnly属性を付け、ブラウザ内のJavaScriptから読み取れないようにすることで、セッション情報の窃取リスクを下げる設定。

HttpOnlyはXSSそのものを防ぐ設定ではありませんが、攻撃スクリプトがdocument.cookie経由でセッションCookieを読むことを難しくします。Secure、SameSite、短い有効期限、セッション更新、CSP、入力処理と組み合わせ、認証Cookieへ原則適用します。

  • 初心者向けには「JavaScriptから認証Cookieを読みにくくする属性」と捉える
  • HttpOnlyだけでXSSや不正操作を防げるわけではない
  • Secure、SameSite、CSP、セッション失効を組み合わせる

よくある質問

HttpOnly Cookieとは?

CookieへHttpOnly属性を付け、ブラウザ内のJavaScriptから読み取れないようにすることで、セッション情報の窃取リスクを下げる設定。

HttpOnly Cookieについて詳しく知るには?

HttpOnlyはXSSそのものを防ぐ設定ではありませんが、攻撃スクリプトがdocument.cookie経由でセッションCookieを読むことを難しくします。Secure、SameSite、短い有効期限、セッション更新、CSP、入力処理と組み合わせ、認証Cookieへ原則適用します。

HttpOnly Cookieのポイントは?

初心者向けには「JavaScriptから認証Cookieを読みにくくする属性」と捉える HttpOnlyだけでXSSや不正操作を防げるわけではない Secure、SameSite、CSP、セッション失効を組み合わせる

← 用語集一覧に戻る
ESC