【发布时间】:2013-06-21 14:56:18
【问题描述】:
我有一个场景,我不需要在 HTTP 上设置会话,而只需在 HTTPS 页面上设置它。目前的问题是我们在 HTTPS 和 HTTP 之间共享会话字符串。
即如果您访问我们的 HTTP 页面,您将获得一个会话字符串(不安全)。当您访问我们的 HTTPS 页面之一时,它使用相同的会话字符串。它们在两者之间共享。我们不希望人们能够通过未加密的连接窥探会话字符串。
有人可以指点我读一些书,或者告诉我如何实现这样的目标吗?即使在哪里看 - 我有点难过。找不到太多
【问题讨论】:
-
好吧,要么是安全的,要么不是。你不能同时拥有它......
-
我不确定你的意思 - 对会话等非常陌生。
-
您是否也考虑过将
https用于整个应用程序?
标签: ruby-on-rails security session devise