HttpOnly是防范XSS窃取Cookie最直接有效的手段,它使document.cookie无法读取关键会话Cookie(如PHPSESSID),切断身份劫持路径;需通过全局配置、动态设置或PHP底层启用,并配合输入输出过滤构成纵深防御。
TP5.1 项目启用 HttpOnly 是防范 XSS 攻击中 Cookie 窃取最直接有效的手段之一。它本身不阻止脚本注入,但能确保关键会话 Cookie(如 PHPSESSID 或自定义 token)无法被 document.cookie 读取,从而切断攻击者通过 XSS 劫持用户身份的核心路径。
这是最推荐的落地方式,覆盖所有由框架 Cookie 类或 cookie() 助手函数写入的 Cookie。
application/config.php
'cookie' => [] 数组中添加或修改以下配置项:配置生效后,所有新写入的 Cookie(包括登录生成的 session token)都会自动带上 HttpOnly 和 Secure 标志。
当需要为某个敏感字段(如临时令牌、授权凭证)单独设置安全策略时,可在控制器或中间件中动态调用:
use thinkfacadeCookie;
Cookie::set('auth_token', $token, ['httponly' => true, 'secure' => true]);
httponly 和 secure 必须明确写出若使用原生 setcookie(),需严格按七参数顺序传入,第七个参数即为 $httponly:
TP5.1 默认未开启 PHP 原生 session 的 HttpOnly,而 session ID 通常是最关键的攻击目标。需从 PHP 运行层加固:
php --ini 查看当前生效的 php.ini 路径session.cookie_httponly = 1
kill -USR2 $(cat /var/run/php-fpm.pid))或 Web 服务此配置影响所有 session_start() 产生的会话 Cookie,无需改代码,防御更彻底。
HttpOnly 只防 Cookie 窃取,不防脚本执行本身。TP5.1 中应同步做好输入输出防护:
config.php 中配置 'default_filter' => 'htmlspecialchars'
htmlpurifier 白名单过滤,避免误杀样式与标签|htmlspecialchars 或使用 {:htmlspecialchars($data)}
仅靠 HttpOnly 不够,仅靠过滤也不稳——两者叠加才能形成纵深防御。