文档首页/ Web应用防火墙 WAF/ 常见问题/ 防护规则/ 如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?
更新时间:2026-08-12 GMT+08:00
分享

如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly?

Cookie安全属性功能,是针对Web业务Cookie安全的加固能力,核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性(均设为true),防范XSS(跨站脚本攻击)窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险,同时满足安全合规要求,避免因Cookie中未插入HttpOnly Secure等安全配置字段,而被Appscan、AWVS、绿盟等Web安全扫描器记录为安全威胁。

“对外协议”配置为HTTPS时,WAF支持在网站基本信息页面,开启“Cookie安全属性”,开启后会将Cookie的HttpOnly和Secure属性设置为true。

图1 开启Cookie安全属性

完成以上配置后,在浏览器中访问防护域名后,打开开发者工具,查看Cookie的httponly和secure属性是否为true。

相关文档