更新时间:2026-08-12 GMT+08:00
如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?
Cookie安全属性功能,是针对Web业务Cookie安全的加固能力,核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性(均设为true),防范XSS(跨站脚本攻击)窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险,同时满足安全合规要求,避免因Cookie中未插入HttpOnly Secure等安全配置字段,而被Appscan、AWVS、绿盟等Web安全扫描器记录为安全威胁。
当“对外协议”配置为HTTPS时,WAF支持在网站基本信息页面,开启“Cookie安全属性”,开启后会将Cookie的HttpOnly和Secure属性设置为true。
图1 开启Cookie安全属性
完成以上配置后,在浏览器中访问防护域名后,打开开发者工具,查看Cookie的httponly和secure属性是否为true。
父主题: 防护规则