Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

146
Vistas
Impedir la obtención de credenciales (cookies de httponly) utilizadas por complementos/extensiones de terceros

¿Existe alguna práctica recomendada para implementar el inicio de sesión de sesión que evite que los complementos/extensiones de terceros envíen solicitudes al servidor?

Veo que las cookies con el indicador httpOnly pueden evitar la interacción de JavaScript, junto con el indicador de mismo sameSite que puede mitigar los ataques entre sitios, pero ¿qué pasa con los complementos/extensiones del navegador?

Algunos complementos/extensiones pueden llamar a fetch dentro de su código, y las cookies httpOnly se envían automáticamente por fetch si las credenciales están configuradas para include , por lo que cualquier complemento/extensión que cree una búsqueda con credencial incluida, ¿puede solicitar al servidor que manipule los datos del usuario?

 # some_bad_plugin.js fetch(YOUR_SERVER_URL, { method: 'GET', credentials: 'include', })

Creo que este problema puede mitigarse con información de inicio de sesión adicional almacenada en cookie o localStorage , y la solicitud al servidor necesita estos campos. Pero eso parece volver al principio sin la cookie httpOnly ...

¿Hay algo que me perdí?

about 4 years ago · Santiago Gelvez
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda