TP5.1 项目启用 HttpOnly 防范 XSS 攻击【安全头】
在基于TP5.1框架的项目开发中,通过全局配置Cookie的HTTP只读属性、手动设置特定Cookie、修改PHP配置文件强制会话Cookie启用HTTP只读属性,并结合跨站脚本攻击入口过滤,能够有效地防范跨站脚本攻击窃取Cookie,形成多层次纵深防御体系。
说起来,HttpOnly 算是防范 XSS 窃取 Cookie 最直接、最高效的一招了。它本身不阻止脚本注入,但能确保关键会话 Cookie(比如 PHPSESSID 或自定义 token)无法被 document.cookie 读取,从而切断攻击者通过 XSS 劫持用户身份的核心路径。说白了,就是攻击者就算注入了脚本,也拿不走你的登录凭证。

一、全局配置 Cookie 的 HttpOnly 属性
这是最推荐的落地方式,一次配置,覆盖所有由框架 Cookie 类或 cookie() 助手函数写入的 Cookie。
- 打开
application/config.php - 在
'cookie' => []数组中添加或修改以下配置项:
'httponly' => true,
'secure' => true, // 若部署 HTTPS,必须开启
'samesite' => 'Lax' // 可选,增强 CSRF 防护
配置刷新后,所有新写入的 cookie(包括登录生成的 session token)都会自动带上 HttpOnly 和 Secure 标志。一次配置,全局受惠。
二、手动控制特定 Cookie 的 HttpOnly 状态
当需要为某个敏感字段(比如临时令牌、授权凭证)单独设置安全策略时,可以在控制器或中间件中动态调用。
- 引入门面:
use think\facade\Cookie; - 显式传参:
Cookie::set('auth_token', $token, ['httponly' => true, 'secure' => true]); - 注意:这种写法不会继承全局配置,
httponly和secure必须明确写出
如果使用原生 setcookie(),需要严格按七参数顺序传入,第七个参数就是 $httponly:
setcookie('user_id', '123', 0, '/', '', true, true);
三、底层强制 Session Cookie 启用 HttpOnly
TP5.1 默认没有开启 PHP 原生 session 的 HttpOnly,而 session ID 通常是最关键的攻击目标。这一步需要从 PHP 运行层加固。
- 执行
php --ini查看当前生效的php.ini路径 - 编辑该文件,找到并修改:
session.cookie_httponly = 1 - 保存后重启 PHP-FPM(比如
kill -USR2 $(cat /var/run/php-fpm.pid))或 Web 服务
这个配置会影响所有 session_start() 产生的会话 Cookie,不需要改代码,防御更彻底。
四、配合 XSS 入口过滤(非替代,而是协同)
必须强调一点:HttpOnly 只防 Cookie 窃取,不防脚本执行本身。所以 TP5.1 中还需要同步做好输入输出防护。
- 无富文本场景:在
config.php中配置'default_filter' => 'htmlspecialchars' - 有富文本场景:用
htmlpurifier白名单过滤,避免误杀样式与标签 - 模板中渲染变量时,统一加
|htmlspecialchars或使用{:htmlspecialchars($data)}
仅靠 HttpOnly 不够,仅靠过滤也不稳——两者叠加,才能形成真正的纵深防御。


































