【问题标题】:Nginx set_cookie_flag security hardening alternative for Wordpress用于 Wordpress 的 Nginx set_cookie_flag 安全强化替代方案
【发布时间】:2019-03-02 00:48:10
【问题描述】:

通过在相关的 Set-cookie 指令中设置 HttpOnly 标志,它可以防止对 cookie 值的简单捕获,从而使某些客户端攻击(例如跨站点脚本)更难被利用。

此外,通过在相关的 Set-cookie 指令中设置 secure 标志,它可以确保 cookie 不会通过未加密的通信传输,从而防止 cookie 被中间人拦截。

我知道这些可以通过使用 nginx_cookie_flag_module 并在我的 nginx 配置中添加 set_cookie_flag HttpOnly secure; 来实现。

不过根据这个nginx product page

Cookie 标记

在“Set-Cookie”上游响应标头中为 cookie 设置“HttpOnly”、“secure”和“SameSite”标志。

支持详情:由 NGINX, Inc. 提供支持。适用于 NGINX Plus 的活跃订阅者

那么除了订阅 NGINX Plus 来获得这个功能之外,还有其他方法来设置 HttpOnly 和安全标志吗?

背景 - 我在 NGINX 1.10.3 反向代理后面运行带有 PHP-FPM-FCGI 7.1.19 的 Wordpress 4.9.6。

TL;博士

如何在没有 NGINX Plus 订阅的情况下在 Wordpress 的 Set-Cookie 响应标头上设置 HttpOnly 和安全标志?

【问题讨论】:

    标签: php wordpress security nginx cookies


    【解决方案1】:

    发现这可以直接从 Wordpress 上游完成。

    将以下行添加到 wp-config.php 的顶部:

    @ini_set('session.cookie_httponly', true);
    @ini_set('session.cookie_secure', true);
    @ini_set('session.use_only_cookies', true);
    

    然后重新启动 Wordpress。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2016-03-15
      • 2015-03-06
      • 1970-01-01
      • 2017-08-30
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多