Чтение этого сообщения в блоге о файлах cookie HttpOnly заставило меня начать думать: возможно ли, чтобы файл cookie HttpOnly был получен через любую форму XSS? Джефф упоминает, что он "значительно повышает планку", но звучит так, будто он не полностью защищает от XSS.
Помимо того, что не все браузеры поддерживают эту функцию должным образом, как хакер может получить файлы cookie пользователя, если они HttpOnly?
Я не могу придумать, как сделать cookie HttpOnly отправленным на другой сайт или прочитать script, поэтому кажется, что это безопасная функция безопасности, но я всегда удивляюсь, как легко некоторые люди могут обойти многие уровни безопасности.
В среде, в которой я работаю, мы используем IE исключительно потому, что другие браузеры не являются проблемой. Я смотрю конкретно на другие способы, которые могут стать проблемой, которая не зависит от конкретных ошибок браузера.