Business
Jobs
  • About Us
  • Solutions
    • Job Postings
      Post your job and receive qualified candidates in 48h.
    • Candidate Assessments
      500+ technical and psychological tests, plus anti-fraud.
    • Headhunting
      Tailor-made executive search from start to finish.
    • Payroll + EOR
      Payroll dispersal and EOR across 15+ LATAM countries.
  • Pricing
  • Jobs

0

142
Views
Impedir la obtención de credenciales (cookies de httponly) utilizadas por complementos/extensiones de terceros

¿Existe alguna práctica recomendada para implementar el inicio de sesión de sesión que evite que los complementos/extensiones de terceros envíen solicitudes al servidor?

Veo que las cookies con el indicador httpOnly pueden evitar la interacción de JavaScript, junto con el indicador de mismo sameSite que puede mitigar los ataques entre sitios, pero ¿qué pasa con los complementos/extensiones del navegador?

Algunos complementos/extensiones pueden llamar a fetch dentro de su código, y las cookies httpOnly se envían automáticamente por fetch si las credenciales están configuradas para include , por lo que cualquier complemento/extensión que cree una búsqueda con credencial incluida, ¿puede solicitar al servidor que manipule los datos del usuario?

 # some_bad_plugin.js fetch(YOUR_SERVER_URL, { method: 'GET', credentials: 'include', })

Creo que este problema puede mitigarse con información de inicio de sesión adicional almacenada en cookie o localStorage , y la solicitud al servidor necesita estos campos. Pero eso parece volver al principio sin la cookie httpOnly ...

¿Hay algo que me perdí?

about 4 years ago · Santiago Gelvez
Answer question
Find remote jobs

Discover the new way to find a job!

Top jobs
Top job categories
Business
Post vacancy Pricing Sales
Legal
Terms and conditions Privacy policy
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Show me some job opportunities
There's an error!