【发布时间】:2010-06-14 14:53:10
【问题描述】:
我在生产环境中使用 Tomcat,在测试环境中使用 jetty(通过 jetty-maven-plugin)。
Tomcat 在 jsessionid-cookie 上设置安全标志,当它通过安全通道 (https) 发送它时,这对我来说是个好主意,因为它可以防止会话在用户点击时被暴露在http://-link 上。但码头不是这样!
我想强制 Jetty 表现得像 Tomcat,并且总是在 jsessionid-cookies 通过安全通道发送时设置安全标志,因为否则,我的测试环境的行为与我的生产环境有很大不同。但我找不到任何配置选项来实现这一点。
我也想知道,这是否是 Jetty 中的安全漏洞。因为不将通过安全通道发送的 jsessionid-cookie 标记为安全会在用户切换回不安全通道时显示安全会话。
【问题讨论】:
标签: security tomcat cookies encryption jetty