【发布时间】:2011-01-07 04:07:51
【问题描述】:
我试图将 ASP 会话 ID cookie 标记为 HttpOnly,但似乎无法找到判断它是否正常工作的方法。我正在尝试的环境如下: 操作系统:Windows Server 2003 信息系统:6 ASP 版本:ASP 3(经典 ASP)
为了将cookie标记为仅http,我关注了MS KB
根据我们架构师的建议,为了测试这是否有效,javascript document.cookie 应该无法读取 ASPSESSIONID* cookie。我的问题是 javascript:alert(document.cookie) 仍然与 ASPSESSIONID* cookie 相呼应,尽管它似乎已加密(?)
我也尝试通过 Response.AddHeader "Set-Cookie" 执行此操作,但无法确定为该标头提供什么值以标记所有 cookie 或至少将 ASP 会话 ID cookie 标记为 HttpOnly。 救命!!!
【问题讨论】:
-
标题和问题本身问的不是同一件事。标题是关于
Secure标志的,问题是关于HttpOnly标志的。它们的目的不同。你能解开困惑吗?
标签: cookies asp-classic iis-6 sessionid