# 如何处理Appscan等扫描器检测结果为Cookie缺失Secure/HttpOnly？
Cookie安全属性功能，是针对Web业务Cookie安全的加固能力，核心作用是自动为源站返回的Cookie追加HttpOnly和Secure属性（均设为true），防范XSS（跨站脚本攻击）窃取Cookie、Cookie劫持、中间人篡改Cookie等安全风险，同时满足安全合规要求，避免因Cookie中未插入HttpOnly Secure等安全配置字段，而被Appscan、AWVS、绿盟等Web安全扫描器记录为安全威胁。
当"对外协议"配置为HTTPS时，WAF支持在网站基本信息页面，开启"Cookie安全属性"，开启后会将Cookie的HttpOnly和Secure属性设置为true。
图1开启Cookie安全属性   
![](https://support.huaweicloud.com/waf_faq/zh-cn_image_0000001861970853.png "点击放大")
完成以上配置后，在浏览器中访问防护域名后，打开开发者工具，查看Cookie的httponly和secure属性是否为true。
该操作会对业务产生以下影响，请根据实际业务情况评估后再决定是否开启：
- **对前端JavaScript的影响**
  - HttpOnly设置为true后，浏览器将禁止通过JavaScript（如document.cookie）读取该Cookie。如果您的业务前端依赖JS读取Cookie内容（例如用于埋点、前端路由、页面个性化展示等），相关功能将失效。
  
  - 建议：确认业务中是否存在依赖JS读取Cookie的逻辑，如有，需改为通过后端接口获取所需信息，或将该Cookie排除在安全属性加固范围之外。
   
- **对HTTP访问的影响**
  - Secure设置为true后，该Cookie仅会在HTTPS请求中携带。如果业务存在HTTP访问场景（如HTTP与HTTPS混用、后端回源为HTTP等），可能导致Cookie无法正常下发或携带，进而引发登录态丢失、会话异常等问题。
  
  - 建议：确保业务全链路使用HTTPS，或在开启前确认无HTTP访问依赖。
   
- **对第三方组件/老版本浏览器的影响**
  - 部分老旧浏览器或第三方SDK可能不支持HttpOnly/Secure属性，开启后可能出现兼容性问题。
  
  - 建议：在测试环境验证后再在现网环境开启。
   
- **对安全扫描结果的影响**
  开启后，Appscan、AWVS、绿盟等扫描器对Cookie缺失Secure/HttpOnly的告警将消除，有助于满足等保、PCI-DSS等合规要求。
  
 
