【问题标题】:How to mark JSESSIONID secure in tomcat?如何在tomcat中标记JSESSIONID安全?
【发布时间】:2019-11-21 21:45:51
【问题描述】:

我想将我的由tomcat(版本8)生成的JSESSIONID cookie 标记为安全的。我正在使用java 12...

到目前为止我已经尝试过

  1. 在 tomcat web.xml 文件中,我已经添加了
    <cookie-config>
    <http-only>true</http-only>
    <secure>true</secure>
    </cookie-config>

在会话配置部分

  1. 试过了,cookie.setSecure(true) 在我的servlet

两者都不起作用..有更好的解决方案吗?

【问题讨论】:

    标签: java cookies session-cookies jsessionid


    【解决方案1】:

    应该维护 2 个标志以避免 Session cookie 劫持(HttpOnly, Secure)

    Set-Cookie: JSESSIONID=T8zK7hcII6iNgA; Expires=Wed, 21 May 2018 07:28:00 GMT; HttpOnly; Secure
    

    对于 Servlet 3.0,配置为

    <session-config>
        <cookie-config>
          <http-only>true</http-only>
          <secure>true</secure>
        </cookie-config>
    </session-config>
    

    【讨论】:

    • truetrue我已经在 tomcat web.xml 上尝试过这个......仍然 cookie 不安全,您能否详细解释一下 ->“Set-Cookie:JSESSIONID=T8zK7hcII6iNgA;Expires=Wed,2018 年 5 月 21 日 07:28:00 GMT; HttpOnly;安全”
    • 那个http头详细说明
    • 分享您的 web.xml,这将有助于更多地了解问题
    猜你喜欢
    • 2017-11-24
    • 2015-12-23
    • 2013-02-06
    • 2012-07-30
    • 2014-06-11
    • 2014-11-08
    • 2019-06-25
    • 2017-01-08
    相关资源
    最近更新 更多