Empresas
Empregos
  • Sobre nós
  • Soluções
    • Publicação de vagas
      Publique sua vaga e receba candidatos qualificados em 48h.
    • Avaliações de candidatos
      Mais de 500 testes técnicos e psicológicos, mais anti-fraude.
    • Headhunting
      Busca executiva personalizada do início ao fim.
    • Folha de Pagamento + EOR
      Dispersão de folha e EOR em mais de 15 países da LATAM.
  • Preços
  • Empregos

0

145
Visualizações
Impedir la obtención de credenciales (cookies de httponly) utilizadas por complementos/extensiones de terceros

¿Existe alguna práctica recomendada para implementar el inicio de sesión de sesión que evite que los complementos/extensiones de terceros envíen solicitudes al servidor?

Veo que las cookies con el indicador httpOnly pueden evitar la interacción de JavaScript, junto con el indicador de mismo sameSite que puede mitigar los ataques entre sitios, pero ¿qué pasa con los complementos/extensiones del navegador?

Algunos complementos/extensiones pueden llamar a fetch dentro de su código, y las cookies httpOnly se envían automáticamente por fetch si las credenciales están configuradas para include , por lo que cualquier complemento/extensión que cree una búsqueda con credencial incluida, ¿puede solicitar al servidor que manipule los datos del usuario?

 # some_bad_plugin.js fetch(YOUR_SERVER_URL, { method: 'GET', credentials: 'include', })

Creo que este problema puede mitigarse con información de inicio de sesión adicional almacenada en cookie o localStorage , y la solicitud al servidor necesita estos campos. Pero eso parece volver al principio sin la cookie httpOnly ...

¿Hay algo que me perdí?

about 4 years ago · Santiago Gelvez
Responde à pergunta
Encontrar trabalhos remotos

Descubra a nova forma de encontrar um emprego!

melhores empregos
Principais categorias de trabalho
Empresas
Postar vaga Preços Comercial
Jurídico
Termos e Condições Política de privacidade
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomende algumas ofertas para mim
Preciso de ajuda