文档首页/ Web应用防火墙 WAF/ 常见问题/ 防护规则/ 如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?
更新时间:2026-09-21 GMT+08:00
分享

如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?

Cookie安全属性功能,是针对Web业务Cookie安全的加固能力,核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性(均设为true),防范XSS(跨站脚本攻击)窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险,同时满足安全合规要求,避免因Cookie中未插入HttpOnly Secure等安全配置字段,而被Appscan、AWVS、绿盟等Web安全扫描器记录为安全威胁。

当“对外协议”配置为HTTPS时,WAF支持在网站基本信息页面,开启“Cookie安全属性”,开启后会将Cookie的HttpOnly和Secure属性设置为true。

图1 开启Cookie安全属性

完成以上配置后,在浏览器中访问防护域名后,打开开发者工具,查看Cookie的httponly和secure属性是否为true。

该操作会对业务产生以下影响,请根据实际业务情况评估后再决定是否开启:
  • 对前端JavaScript的影响
    • HttpOnly设置为true后,浏览器将禁止通过JavaScript(如document.cookie)读取该Cookie。如果您的业务前端依赖JS读取Cookie内容(例如用于埋点、前端路由、页面个性化展示等),相关功能将失效。
    • 建议:确认业务中是否存在依赖JS读取Cookie的逻辑,如有,需改为通过后端接口获取所需信息,或将该Cookie排除在安全属性加固范围之外。
  • 对HTTP访问的影响
    • Secure设置为true后,该Cookie仅会在HTTPS请求中携带。如果业务存在HTTP访问场景(如HTTP与HTTPS混用、后端回源为HTTP等),可能导致Cookie无法正常下发或携带,进而引发登录态丢失、会话异常等问题。
    • 建议:确保业务全链路使用HTTPS,或在开启前确认无HTTP访问依赖。
  • 对第三方组件/老版本浏览器的影响
    • 部分老旧浏览器或第三方SDK可能不支持HttpOnly/Secure属性,开启后可能出现兼容性问题。
    • 建议:在测试环境验证后再在现网环境开启。
  • 对安全扫描结果的影响

    开启后,Appscan、AWVS、绿盟等扫描器对Cookie缺失Secure/HttpOnly的告警将消除,有助于满足等保、PCI-DSS等合规要求。

相关文档