0Pricing
PHP Academy · Pelajaran

Keamanan Cookie: Flag HttpOnly dan Secure

Lindungi cookie dengan atribut HttpOnly, Secure, dan SameSite.

Keamanan Cookie: Flag HttpOnly dan Secure adalah pelajaran PHP Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar PHP Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus PHP Academy mencakup 4 pelajaran total.

Tanda HttpOnly

Saat cookie memiliki tanda HttpOnly, JavaScript tidak dapat mengaksesnya melalui document.cookie, sehingga mencegah pencurian sesi berbasis XSS.

Mengatur HttpOnly dan Secure

Gunakan bentuk array opsi (PHP 7.3+) agar kode bersih dan mudah dibaca.

<?php
setcookie("session_id", $id, [
    "expires"  => time() + 3600,
    "path"     => "/",
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
]);

Tanda Secure

Cookie Secure hanya dikirim melalui HTTPS. Pada koneksi HTTP, peramban tidak menyertakannya sehingga mencegah penyadapan melalui HTTP biasa.

Atribut SameSite

SameSite mengatur kapan cookie dikirim bersama permintaan lintas situs:

  • Strict — hanya permintaan dari situs yang sama
  • Lax — situs yang sama + navigasi tingkat atas
  • None — lintas situs (memerlukan Secure)

SameSite dan CSRF

Pengaturan SameSite ke Strict atau Lax mengurangi risiko CSRF karena cookie sesi tidak dikirim bersama permintaan POST lintas situs yang dipalsukan.

Pengaturan Cookie Sesi php.ini

Konfigurasikan keamanan cookie sesi bawaan saat program berjalan:

<?php
ini_set("session.cookie_httponly", "1");
ini_set("session.cookie_secure",   "1");
ini_set("session.cookie_samesite", "Lax");
session_start();

Awalan Cookie

Peramban menghormati awalan nama cookie:

  • __Secure- — cookie harus memiliki tanda Secure
  • __Host- — harus memiliki Secure, Path=/, dan tidak boleh memiliki atribut Domain

Contoh Awalan Cookie

Gunakan awalan __Host- untuk mengikat cookie ke host yang tepat.

<?php
setcookie("__Host-session", $token, [
    "secure"   => true,
    "httponly" => true,
    "samesite" => "Strict",
    "path"     => "/",
]);

Meninjau Tanda di DevTools

Di DevTools peramban → Application → Cookies, verifikasi: HttpOnly dicentang, Secure dicentang, dan SameSite menampilkan Strict atau Lax.

Tanpa HttpOnly

Skrip berbahaya yang disisipkan melalui XSS dapat menjalankan document.cookie, membaca ID sesi, lalu mengirimkannya kepada penyerang — sehingga akun diambil alih.

Tanpa Secure

Pada situs campuran HTTP/HTTPS, cookie sesi dikirim dalam teks biasa melalui HTTP. Penyadap jaringan dapat mencurinya.

Ringkasan

Selalu atur HttpOnly dan Secure pada cookie sesi serta autentikasi. Tambahkan SameSite=Strict atau Lax. Gunakan bentuk array opsi dari setcookie().

Pemeriksaan Singkat

Tanda mana yang mencegah JavaScript membaca cookie?

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Keamanan Cookie: Flag HttpOnly dan Secure” gratis?

Ya — teks lengkap “Keamanan Cookie: Flag HttpOnly dan Secure” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus PHP Academy, upgrade ke CoddyKit PRO. Kursus PHP Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Keamanan Cookie: Flag HttpOnly dan Secure”?

Lindungi cookie dengan atribut HttpOnly, Secure, dan SameSite. Kamu berlatih PHP Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai PHP Academy?

Tidak diperlukan pengalaman sebelumnya. PHP Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Keamanan Cookie: Flag HttpOnly dan Secure” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran PHP Academy ini?

Ya. Setiap pelajaran PHP Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Memulai dan Menggunakan Sesi
  2. Praktik Terbaik Keamanan Sesi
  3. Mengatur dan Membaca Cookie
  4. Keamanan Cookie: Flag HttpOnly dan Secure
← Kembali ke PHP Academy