- 締切済み
JavaScriptによるcookieの取得
firefoxでネット巡回しています。 (A) HttpOnly属性が付与されていないcookieがパソコン内に保存されている時 悪意のあるサイトにjavascriptを仕組まれているとパソコン内のcookieを取得されるようなのですが、パソコン内に保存されているcookieの domain属性 path属性 secure属性 という3つの属性の内、1つでも悪意のあるサイトと一致しない場合は、悪意のあるサイトにjavascriptが仕組まれていてもパソコン内のcookie情報を取得できないのでしょうか? (B) HttpOnly属性が付与されているcookieがパソコン内に保存されている時、悪意のあるサイトがAjaxを使ってパソコン内のcookie情報を取得することが出来てしまうのでしょうか?
- みんなの回答 (2)
- 専門家の回答
みんなの回答
- 神崎 渉瑠(@taloo)
- ベストアンサー率44% (1016/2280)
回答No.2
- 神崎 渉瑠(@taloo)
- ベストアンサー率44% (1016/2280)
回答No.1
補足
>悪意のないサイトに埋め込まれた悪意のあるプログラムからは、domain、path、secureの全てが一致していますから、自由に取得できます。 gmail,yahoo mail,hotmail,amazonのアカウントにログインしたまま色々なサイトを見て回ることが多いのですが、 そうした訪問するサイトにおいて、gmail,yahoo mail,hotmail,amazonと domain、path が一致している事というのは滅多になく、gmail,yahoo mail,hotmail,amazonのアカウントにログインしたままサイトを見て回ってもcookieのセッションデータを抜き取られることはないものと考えてよいのでしょうか? google、yahooなどは色々なサービスを提供していますから、そのサービスの中にはgmailやyahoo mailと domain、path が一致していることもあるんじゃないかと少し心配です。 もちろん一番安全なのは、ログインした状態ではネットを見て回らないことだというのは分かるのですが.....