设置Cookie的时候,如果服务器加上了HttpOnly
属性,则这个Cookie无法被JavaScript读取(即document.cookie
不会返回这个Cookie的值),只用于向服务器发送。
Set-Cookie: key=value; HttpOnly
上面的这个Cookie将无法用JavaScript获取。进行AJAX操作时,XMLHttpRequest
对象也无法包括这个Cookie。这主要是为了防止XSS攻击盗取Cookie。
------------------------------------------------------------------------------------------------------------------------
来自《JavaScript 标准参考教程(alpha)》,by 阮一峰
http://javascript.ruanyifeng.com/bom/cookie.html#toc4