【发布时间】:2017-01-12 23:45:07
【问题描述】:
我有一个已加密的 JWT,并希望存储在 HttpOnly 安全 cookie 中并通过 SSL 发送。但是由于我在第一次访问我的网站时没有设置 cookie,所以在我创建 cookie 之前,如何阻止某人创建与我想要创建的 cookie 具有相同名称和值的 cookie?基本上,如果他们在登录之前欺骗 cookie,也就是我实际创建 cookie 的时候怎么办?
似乎我必须确保我的 cookie 总是首先以某种方式创建以防止这种情况发生,因为 Httponly 会阻止这种情况,直到我创建我的 cookie 才会生效,对吧?有没有什么东西可以防止/规避这种情况?
【问题讨论】:
标签: java security cookies jwt spoofing