【发布时间】:2012-03-25 06:04:37
【问题描述】:
是否应该将安全 cookie 发送到具有无效证书的 HTTPS 服务器?我的意思是,我有一个由 HTTPS 服务器提供服务的应用程序,它发送一个在登录步骤后激活了安全标志的 cookie。如果证书无效,我的服务器是否应该接收回 cookie?这是规范化的(似乎不是),有人可以指出规范的相关部分吗?
【问题讨论】:
-
在使用 Rails3 和 Chrome 进行测试时,如果我有一个带有自签名证书的服务器(因此浏览器会警告它不受信任),那么我就不会得到我的安全 cookie。
标签: security http cookies https