Ho un sito web che ha una funzionalità "ricordami". Quando qualcuno fa clic su tale funzionalità, imposta la password utente e il nome utente in un cookie per ricordarlo. Ok, va bene.
Ma quel cookie è un cookie HTTPonly (nessuna preoccupazione per XSS) con il flag di sicurezza impostato. C'è abbastanza sicurezza lì dentro?
Ora che il cookie non può viaggiare nel testo normale (come per il flag sicuro), non può essere letto tramite javascript ( document.cookie
). Quindi la mia opinione è che questa implementazione è abbastanza sicura. Ma sono curioso di sapere del tuo.