कुकी सुरक्षा: HttpOnly और Secure फ़्लैग
HttpOnly, Secure और SameSite एट्रिब्यूट से कुकी को सुरक्षित रखें
कुकी सुरक्षा: HttpOnly और Secure फ़्लैग, CoddyKit पर PHP Academy का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह PHP Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। PHP Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
HttpOnly फ़्लैग
जब किसी कुकी में HttpOnly फ़्लैग होता है, तो JavaScript document.cookie के ज़रिए उसे ऐक्सेस नहीं कर सकता, जिससे XSS-आधारित सत्र चोरी रुकती है।
HttpOnly और Secure सेट करना
स्वच्छ और पढ़ने योग्य कोड के लिए विकल्प-सरणी वाले रूप (PHP 7.3+) का उपयोग करें।
<?php
setcookie("session_id", $id, [
"expires" => time() + 3600,
"path" => "/",
"secure" => true,
"httponly" => true,
"samesite" => "Strict",
]);Secure फ़्लैग
सुरक्षित कुकी केवल HTTPS के ज़रिए भेजी जाती है। HTTP कनेक्शन पर ब्राउज़र उसे छोड़ देता है, जिससे साधारण HTTP पर अवरोधन रुकता है।
SameSite विशेषता
SameSite यह नियंत्रित करता है कि दूसरी साइट से किए गए अनुरोधों के साथ कुकी कब भेजी जाएँ:
Strict— केवल उसी साइट के अनुरोधLax— उसी साइट के अनुरोध + शीर्ष-स्तरीय नेविगेशनNone— दूसरी साइट के अनुरोध (Secure आवश्यक)
SameSite और CSRF
SameSite को Strict या Lax पर सेट करने से CSRF का जोखिम घटता है, क्योंकि जाली दूसरी-साइट POST अनुरोधों के साथ सत्र कुकी नहीं भेजी जाती।
php.ini सत्र कुकी सेटिंग्स
डिफ़ॉल्ट सत्र कुकी सुरक्षा को रनटाइम पर कॉन्फ़िगर करें:
<?php
ini_set("session.cookie_httponly", "1");
ini_set("session.cookie_secure", "1");
ini_set("session.cookie_samesite", "Lax");
session_start();कुकी उपसर्ग
ब्राउज़र कुकी नामों के उपसर्गों का सम्मान करते हैं:
__Secure-— कुकी में Secure फ़्लैग होना आवश्यक है__Host-— Secure और Path=/ होना चाहिए तथा Domain विशेषता नहीं होनी चाहिए
कुकी उपसर्ग का उदाहरण
कुकी को सटीक होस्ट से बाँधने के लिए __Host- उपसर्ग का उपयोग करें।
<?php
setcookie("__Host-session", $token, [
"secure" => true,
"httponly" => true,
"samesite" => "Strict",
"path" => "/",
]);DevTools में फ़्लैग की जाँच
ब्राउज़र के DevTools → Application → Cookies में जाँचें: HttpOnly चयनित हो, Secure चयनित हो और SameSite में Strict या Lax दिखाई दे।
HttpOnly के बिना
XSS के ज़रिए डाली गई दुर्भावनापूर्ण स्क्रिप्ट document.cookie चला सकती है, सत्र ID पढ़ सकती है और उसे हमलावर को भेज सकती है — इस तरह खाता अपने नियंत्रण में ले सकती है।
Secure के बिना
मिश्रित HTTP/HTTPS साइट पर सत्र कुकी साधारण पाठ के रूप में HTTP पर भेजी जाती है। नेटवर्क पर निगरानी रखने वाला व्यक्ति उसे चुरा सकता है।
सारांश
सत्र और प्रमाणीकरण कुकीज़ पर हमेशा HttpOnly और Secure सेट करें। SameSite=Strict या Lax जोड़ें। setcookie() के विकल्प-सरणी वाले रूप का उपयोग करें।
त्वरित जाँच
कौन-सा फ़्लैग JavaScript को कुकी पढ़ने से रोकता है?
एआई शिक्षक के साथ PHP सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 49
- पाठ
- 195
अक्सर पूछे जाने वाले प्रश्न
क्या “कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” पाठ निःशुल्क है?
हाँ—“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और PHP Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। PHP Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” में मैं क्या सीखूँगा?
HttpOnly, Secure और SameSite एट्रिब्यूट से कुकी को सुरक्षित रखें आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ PHP Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या PHP Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर PHP Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“कुकी सुरक्षा: HttpOnly और Secure फ़्लैग” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस PHP Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर PHP Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- सेशन शुरू करना और उपयोग करना
- सेशन सुरक्षा के सर्वोत्तम अभ्यास
- कुकी सेट करना और पढ़ना
- कुकी सुरक्षा: HttpOnly और Secure फ़्लैग