XSS与httponly 正常情况下,客户端脚本(如JS脚本)是可以通过document.cookie函数获得,这样如果有XSS跨站漏洞,cookie很容易被盗取.浏览器有一个安全策略,通过设置cookie的httponly属性,这样客户端脚本就不能通过document.cookie访问该cookie,即使有XSS漏洞,也不能盗取用户cookie.这个时候就可以利用HTTP TRACE方法来获取到用户的cookie信息. TRACE方法 TRACE作用:客户端发起一个请求时,这个请求可能要穿过防…