【发布时间】:2010-11-23 08:59:28
【问题描述】:
当cookie是在javascript中通过设置document.cookie()纯粹在客户端创建的,“安全”属性对它们有什么影响?
特别是:
客户端创建的 cookie 是在后续请求的“Cookie:”标头中发送到服务器的吗?
客户端创建的是否可以被来自服务器的后续 Set-Cookie 标头修改?
在前两个问题的情况下,假设答案是肯定的,如果与服务器的连接不是 HTTPS,安全属性是否会阻止这种情况?
如果通过 HTTPS 加载的页面包含试图创建具有安全属性的 cookie 的 javascript,是否允许创建 cookie?
主流浏览器是否一致地处理这一切?
【问题讨论】:
标签: security ssl cookies https