【发布时间】:2019-03-02 00:48:10
【问题描述】:
通过在相关的 Set-cookie 指令中设置 HttpOnly 标志,它可以防止对 cookie 值的简单捕获,从而使某些客户端攻击(例如跨站点脚本)更难被利用。
此外,通过在相关的 Set-cookie 指令中设置 secure 标志,它可以确保 cookie 不会通过未加密的通信传输,从而防止 cookie 被中间人拦截。
我知道这些可以通过使用 nginx_cookie_flag_module 并在我的 nginx 配置中添加 set_cookie_flag HttpOnly secure; 来实现。
不过根据这个nginx product page:
Cookie 标记
在“Set-Cookie”上游响应标头中为 cookie 设置“HttpOnly”、“secure”和“SameSite”标志。
支持详情:由 NGINX, Inc. 提供支持。适用于 NGINX Plus 的活跃订阅者。
那么除了订阅 NGINX Plus 来获得这个功能之外,还有其他方法来设置 HttpOnly 和安全标志吗?
背景 - 我在 NGINX 1.10.3 反向代理后面运行带有 PHP-FPM-FCGI 7.1.19 的 Wordpress 4.9.6。
TL;博士
如何在没有 NGINX Plus 订阅的情况下在 Wordpress 的 Set-Cookie 响应标头上设置 HttpOnly 和安全标志?
【问题讨论】:
标签: php wordpress security nginx cookies