【问题标题】:secure attribute on cookies created in javascript在 javascript 中创建的 cookie 上的安全属性
【发布时间】:2010-11-23 08:59:28
【问题描述】:

当cookie是在javascript中通过设置document.cookie()纯粹在客户端创建的,“安全”属性对它们有什么影响?

特别是:

  • 客户端创建的 cookie 是在后续请求的“Cookie:”标头中发送到服务器的吗?

  • 客户端创建的是否可以被来自服务器的后续 Set-Cookie 标头修改?

  • 在前两个问题的情况下,假设答案是肯定的,如果与服务器的连接不是 HTTPS,安全属性是否会阻止这种情况?

  • 如果通过 HTTPS 加载的页面包含试图创建具有安全属性的 cookie 的 javascript,是否允许创建 cookie?

  • 主流浏览器是否一致地处理这一切?

【问题讨论】:

    标签: security ssl cookies https


    【解决方案1】:
    1. 是的,JavaScript 设置的 cookie(通过 document.cookie= 设置)在 Cookie 请求标头中发送到服务器。
    2. 是的,客户端设置的 cookie 可以被服务器提供的 Set-Cookie 标头覆盖。
    3. 是的,应该。
    4. 不应该。
    5. 据我所知,是的,但应该很容易测试。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2017-05-28
      • 1970-01-01
      • 1970-01-01
      • 2011-12-03
      • 1970-01-01
      • 2014-07-16
      • 2016-10-25
      • 1970-01-01
      相关资源
      最近更新 更多