security
security_warning
ai_generated
true
Warning: Cookie set without HttpOnly flag
ID: security/httponly-cookie-missing
92%Fix Rate
90%Confidence
3Evidence
2023-01-01First Seen
Version Compatibility
| Version | Status | Introduced | Deprecated | Notes |
|---|---|---|---|---|
| any | active | — | — | — |
Root Cause
Cookies without HttpOnly flag are accessible via JavaScript, enabling XSS cookie theft.
genericWorkarounds
-
95% success Set HttpOnly flag on all session/auth cookies server-side
Set-Cookie: session=abc; HttpOnly; Secure; SameSite=Strict
-
90% success Use framework session middleware that sets HttpOnly by default
EXPRESS_SESSION, Django SESSION_COOKIE_HTTPONLY=True
Dead Ends
Common approaches that don't work:
-
Set cookie via JavaScript document.cookie
88% fail
JS-set cookies cannot have HttpOnly flag - must be set server-side.
-
Rely on SameSite alone for protection
70% fail
SameSite prevents CSRF but not XSS-based cookie theft.