【发布时间】:2015-02-28 23:41:06
【问题描述】:
假设您只想通过 HTTPS 向客户端发送 cookie,而不是通过 HTTP。您可以使用this 文章中提到的 HTTP 安全标志。但是,由于您可以使用 Apache mod_rewrite 模块向用户发送从您网站的 HTTP 版本到 HTTPS 版本的重定向,这是否意味着它将保护 cookie?换句话说,如果服务器发送重定向,它会发送你的cookie吗?
【问题讨论】:
-
有趣。我其实不太确定。
-
安全 cookie 完全基于客户端。如果网络浏览器认为它正在使用 HTTPS 进行连接,它只会发送标记为此类的 cookie。
-
我有点困惑。从 HTTP 到 HTTPS 的 mod_rewrite 重定向通常涉及在不使用 SSL 进行连接时发送
Location标头。这告诉客户端使用 HTTPS 重新连接。 mod_rewrite 在任何时候都无法控制Set-Cookie标头。 -
@Phylogenesis mod_rewrite 具有可以设置 cookie 的
[CO=...]标志。 (docs)
标签: security http mod-rewrite cookies https