我确信还有很多网站,出于某种莫名其妙的原因,使用Javascript来操作cookie,但根据可能发生的所有XSS,确实没有充分理由允许这样做.为什么浏览器仍允许这样做?为什么不简单地阻止JS看到cookie?
让我们清楚; JavaScript操作cookie是完全合理和可接受的.它本身并不会产生XSS问题.一个写得很糟糕的网站.