Skip to main content
Todos os Termos Glossary

Cookies HttpOnly

Definition

Cookies HttpOnly são cookies que não podem ser acessados por JavaScript client-side, o que oferece proteção contra ataques de XSS que tentam roubar tokens de sessão. Esse atributo garante que, mesmo que um atacante consiga executar scripts maliciosos, ele não conseguirá acessar diretamente esses cookies. É uma medida de segurança essencial para o gerenciamento de sessões e a autenticação.

O que são cookies HttpOnly

Um cookie HttpOnly é um cookie que o servidor marca com o atributo HttpOnly em seu cabeçalho Set-Cookie. Essa única flag diz ao navegador para manter o cookie fora do alcance dos scripts do lado do cliente: ele ainda é anexado automaticamente às requisições HTTP correspondentes, então a aplicação funciona normalmente, mas o JavaScript rodando na página não consegue lê-lo nem escrevê-lo por meio de document.cookie ou da Cookie Store API. O atributo mira diretamente os cookies de sessão e autenticação, aqueles que um atacante mais deseja. Ele não muda como o cookie é transmitido ou escopado; esse é o trabalho dos atributos separados Secure, SameSite, Domain e Path.

Por que o HttpOnly importa

A forma mais direta de abusar de uma falha de cross-site scripting é ler o cookie de sessão da vítima e enviá-lo a um servidor controlado pelo atacante, permitindo que ele reproduza a sessão e se passe pelo usuário. O HttpOnly remove essa primitiva: mesmo o código que é executado com sucesso na página não consegue ver o valor do cookie, portanto não consegue exfiltrá-lo por leituras simples. Isso eleva significativamente a barreira contra o sequestro de sessão. Vale, porém, ser preciso sobre o limite: o HttpOnly impede que o cookie seja lido, não que seja usado. Um script injetado ainda pode emitir requisições autenticadas no navegador, aproveitando o cookie que o navegador anexa automaticamente.

Usando o HttpOnly com eficácia

Defina HttpOnly em todo cookie que o JavaScript não tenha motivo legítimo para tocar, especialmente tokens de sessão e de autenticação, e combine-o com Secure e um valor apropriado de SameSite. Não o trate como um controle anti-XSS por si só: a correção real para injeção está no tratamento de entrada, na codificação de saída e em uma Content Security Policy forte. O HttpOnly limita o dano caso essas medidas falhem. Como um payload injetado ainda pode agir dentro da sessão sem nunca ler o cookie, detectar o próprio script malicioso importa. A cside analisa os payloads de scripts de terceiros por meio de um método Script e pode bloquear comportamentos anômalos em tempo real, fechando a lacuna que as flags de cookie deixam para trás.

Definição

Se os cookies são HttpOnly, meu site está protegido contra XSS?

Não. O HttpOnly impede que um script leia o cookie, mas o script injetado ainda roda com os privilégios do usuário e pode enviar requisições autenticadas, alterar a página, capturar digitações ou roubar dados de formulários. O HttpOnly reduz uma das consequências do XSS; ele não impede a vulnerabilidade nem seus outros abusos.

Definição

Todo cookie deveria ser HttpOnly?

Defina-o em qualquer cookie de que o JavaScript não precise, o que abrange a maioria dos cookies de sessão e autenticação. A exceção é um cookie que o seu próprio código do lado do cliente precisa ler, por exemplo alguns padrões de token CSRF ou de estado de UI. Para esses, mantenha o valor não sensível e conte com outras proteções em vez de abrir mão do HttpOnly no cookie de sessão.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário