Keamanan Cookie: Flag HttpOnly dan Secure
Lindungi cookie dengan atribut HttpOnly, Secure, dan SameSite.
Keamanan Cookie: Flag HttpOnly dan Secure adalah pelajaran PHP Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar PHP Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus PHP Academy mencakup 4 pelajaran total.
Tanda HttpOnly
Saat cookie memiliki tanda HttpOnly, JavaScript tidak dapat mengaksesnya melalui document.cookie, sehingga mencegah pencurian sesi berbasis XSS.
Mengatur HttpOnly dan Secure
Gunakan bentuk array opsi (PHP 7.3+) agar kode bersih dan mudah dibaca.
<?php
setcookie("session_id", $id, [
"expires" => time() + 3600,
"path" => "/",
"secure" => true,
"httponly" => true,
"samesite" => "Strict",
]);Tanda Secure
Cookie Secure hanya dikirim melalui HTTPS. Pada koneksi HTTP, peramban tidak menyertakannya sehingga mencegah penyadapan melalui HTTP biasa.
Atribut SameSite
SameSite mengatur kapan cookie dikirim bersama permintaan lintas situs:
Strict— hanya permintaan dari situs yang samaLax— situs yang sama + navigasi tingkat atasNone— lintas situs (memerlukan Secure)
SameSite dan CSRF
Pengaturan SameSite ke Strict atau Lax mengurangi risiko CSRF karena cookie sesi tidak dikirim bersama permintaan POST lintas situs yang dipalsukan.
Pengaturan Cookie Sesi php.ini
Konfigurasikan keamanan cookie sesi bawaan saat program berjalan:
<?php
ini_set("session.cookie_httponly", "1");
ini_set("session.cookie_secure", "1");
ini_set("session.cookie_samesite", "Lax");
session_start();Awalan Cookie
Peramban menghormati awalan nama cookie:
__Secure-— cookie harus memiliki tanda Secure__Host-— harus memiliki Secure, Path=/, dan tidak boleh memiliki atribut Domain
Contoh Awalan Cookie
Gunakan awalan __Host- untuk mengikat cookie ke host yang tepat.
<?php
setcookie("__Host-session", $token, [
"secure" => true,
"httponly" => true,
"samesite" => "Strict",
"path" => "/",
]);Meninjau Tanda di DevTools
Di DevTools peramban → Application → Cookies, verifikasi: HttpOnly dicentang, Secure dicentang, dan SameSite menampilkan Strict atau Lax.
Tanpa HttpOnly
Skrip berbahaya yang disisipkan melalui XSS dapat menjalankan document.cookie, membaca ID sesi, lalu mengirimkannya kepada penyerang — sehingga akun diambil alih.
Tanpa Secure
Pada situs campuran HTTP/HTTPS, cookie sesi dikirim dalam teks biasa melalui HTTP. Penyadap jaringan dapat mencurinya.
Ringkasan
Selalu atur HttpOnly dan Secure pada cookie sesi serta autentikasi. Tambahkan SameSite=Strict atau Lax. Gunakan bentuk array opsi dari setcookie().
Pemeriksaan Singkat
Tanda mana yang mencegah JavaScript membaca cookie?
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Keamanan Cookie: Flag HttpOnly dan Secure” gratis?
Ya — teks lengkap “Keamanan Cookie: Flag HttpOnly dan Secure” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus PHP Academy, upgrade ke CoddyKit PRO. Kursus PHP Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Keamanan Cookie: Flag HttpOnly dan Secure”?
Lindungi cookie dengan atribut HttpOnly, Secure, dan SameSite. Kamu berlatih PHP Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai PHP Academy?
Tidak diperlukan pengalaman sebelumnya. PHP Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Keamanan Cookie: Flag HttpOnly dan Secure” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran PHP Academy ini?
Ya. Setiap pelajaran PHP Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Memulai dan Menggunakan Sesi
- Praktik Terbaik Keamanan Sesi
- Mengatur dan Membaca Cookie
- Keamanan Cookie: Flag HttpOnly dan Secure