PHP Academy · पाठ

कुकी सुरक्षा: HttpOnly और Secure फ़्लैग

HttpOnly, Secure और SameSite एट्रिब्यूट से कुकी को सुरक्षित रखें

पाठ 4, कुल 4 में से13 चरण

कुकी सुरक्षा: HttpOnly और Secure फ़्लैग, CoddyKit पर PHP Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह PHP Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। PHP Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

HttpOnly फ़्लैग

जब किसी कुकी में HttpOnly फ़्लैग होता है, तो JavaScript document.cookie के ज़रिए उसे ऐक्सेस नहीं कर सकता, जिससे XSS-आधारित सत्र चोरी रुकती है।

HttpOnly और Secure सेट करना

स्वच्छ और पढ़ने योग्य कोड के लिए विकल्प-सरणी वाले रूप (PHP 7.3+) का उपयोग करें।

<?php
setcookie("session_id", $id, [
    "expires"  => time() + 3600,
    "path"     => "/",
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
]);

Secure फ़्लैग

सुरक्षित कुकी केवल HTTPS के ज़रिए भेजी जाती है। HTTP कनेक्शन पर ब्राउज़र उसे छोड़ देता है, जिससे साधारण HTTP पर अवरोधन रुकता है।

SameSite विशेषता

SameSite यह नियंत्रित करता है कि दूसरी साइट से किए गए अनुरोधों के साथ कुकी कब भेजी जाएँ:

  • Strict — केवल उसी साइट के अनुरोध
  • Lax — उसी साइट के अनुरोध + शीर्ष-स्तरीय नेविगेशन
  • None — दूसरी साइट के अनुरोध (Secure आवश्यक)

SameSite और CSRF

SameSite को Strict या Lax पर सेट करने से CSRF का जोखिम घटता है, क्योंकि जाली दूसरी-साइट POST अनुरोधों के साथ सत्र कुकी नहीं भेजी जाती।

php.ini सत्र कुकी सेटिंग्स

डिफ़ॉल्ट सत्र कुकी सुरक्षा को रनटाइम पर कॉन्फ़िगर करें:

<?php
ini_set("session.cookie_httponly", "1");
ini_set("session.cookie_secure",   "1");
ini_set("session.cookie_samesite", "Lax");
session_start();

कुकी उपसर्ग

ब्राउज़र कुकी नामों के उपसर्गों का सम्मान करते हैं:

  • __Secure- — कुकी में Secure फ़्लैग होना आवश्यक है
  • __Host- — Secure और Path=/ होना चाहिए तथा Domain विशेषता नहीं होनी चाहिए

कुकी उपसर्ग का उदाहरण

कुकी को सटीक होस्ट से बाँधने के लिए __Host- उपसर्ग का उपयोग करें।

<?php
setcookie("__Host-session", $token, [
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
    "path"     => "/",
]);

DevTools में फ़्लैग की जाँच

ब्राउज़र के DevTools → Application → Cookies में जाँचें: HttpOnly चयनित हो, Secure चयनित हो और SameSite में Strict या Lax दिखाई दे।

HttpOnly के बिना

XSS के ज़रिए डाली गई दुर्भावनापूर्ण स्क्रिप्ट document.cookie चला सकती है, सत्र ID पढ़ सकती है और उसे हमलावर को भेज सकती है — इस तरह खाता अपने नियंत्रण में ले सकती है।

Secure के बिना

मिश्रित HTTP/HTTPS साइट पर सत्र कुकी साधारण पाठ के रूप में HTTP पर भेजी जाती है। नेटवर्क पर निगरानी रखने वाला व्यक्ति उसे चुरा सकता है।

सारांश

सत्र और प्रमाणीकरण कुकीज़ पर हमेशा HttpOnly और Secure सेट करें। SameSite=Strict या Lax जोड़ें। setcookie() के विकल्प-सरणी वाले रूप का उपयोग करें।

त्वरित जाँच

कौन-सा फ़्लैग JavaScript को कुकी पढ़ने से रोकता है?

शुरुआत निःशुल्क

एआई शिक्षक के साथ PHP सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
49
पाठ
195

अक्सर पूछे जाने वाले प्रश्न

क्या “कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” पाठ निःशुल्क है?

हाँ—“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और PHP Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। PHP Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” में मैं क्या सीखूँगा?

HttpOnly, Secure और SameSite एट्रिब्यूट से कुकी को सुरक्षित रखें आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ PHP Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या PHP Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर PHP Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।

“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस PHP Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर PHP Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. सेशन शुरू करना और उपयोग करना
  2. सेशन सुरक्षा के सर्वोत्तम अभ्यास
  3. कुकी सेट करना और पढ़ना
  4. कुकी सुरक्षा: HttpOnly और Secure फ़्लैग
← PHP Academy पर वापस जाएँ