Prevenir un ataque de XSS basado en DOM mediante la configuración de cookies con la opción HttpOnly activada, asegurando que los scripts del lado del cliente no puedan acceder a las cookies de sesión, lo que protege contra el secuestro de sesión (session hijacking).
Inicia sesión utilizando las siguientes credenciales:
Haz clic en el menú CONTACT.
Ingresa lo siguiente en el cuadro de texto Message y haz clic en el botón Send:
<script>alert(document.cookie);</script>
Haz clic en OK en la ventana emergente.
Para evitar que los scripts del lado del cliente accedan a las cookies de sesión:
loginCookie.setHttpOnly(true);
Haz clic en el botón Save en la parte superior del editor para guardar los cambios y selecciona OK en la alerta.
Repite los pasos del 1 al 3 e intenta nuevamente acceder a las cookies del documento.
Esto demuestra que puedes restringir el acceso a las cookies de la aplicación desde scripts del lado del cliente.
Haz clic en el botón Reset para restaurar el laboratorio al estado anterior y selecciona OK en el mensaje emergente que indica:
“Reset Successful!”
Haz clic en el botón HOME para volver a la página principal.