※Cookieに「HttpOnly 属性」が設定されていないと、
JavaScriptからCookie情報に不正にアクセスすることができます。
※php.iniで設定
session.cookie_httponly = 1
※.htaccessで設定
php_flag session.cookie_httponly On
※PHPで部分的に設定
ini_set('session.cookie_httponly', 1);
session_start();
※参考サイト:
・Cookieを盗む例とhttponly属性