【问题标题】:weblogic jsessionid cookie-secureweblogic jsessionid cookie 安全
【发布时间】:2014-06-11 16:05:51
【问题描述】:

我想将会话cookie设置为“安全”,但我希望能够在某些测试框上使用http访问应用程序,在上层环境中使用https访问应用程序。

我通过这种方式将 JSESSIONID 设置为 cookie-secure=true:

weblogic.xml:

<session-descriptor>
    <cookie-http-only>true</cookie-http-only>
    <cookie-secure>true</cookie-secure>
</session-descriptor>

HTTPS 请求工作正常,但非 ssl 协议上的每个请求都会产生一个新的 JSESSIONID。我可以使用其他一些设置来有条件地设置 cookie-secure 吗?

【问题讨论】:

    标签: weblogic session-cookies jsessionid


    【解决方案1】:

    没有必要确保 JSESSIONID cookie 安全。如果选中 Auth Cookie Enabled 标志,这是 weblogic 控制台中的默认设置。

    将 AuthCookieEnabled 设置为 true,会导致 WebLogic Server 实例在通过 HTTPS 连接进行身份验证时向浏览器发送新的安全 cookie _WL_AUTHCOOKIE_JSESSIONID。一旦设置了安全 cookie,只有当 cookie 是从浏览器发送时,才允许会话访问其他安全受限的 HTTPS 资源。

    因此,WebLogic Server 使用两个 cookie:JSESSIONID cookie 和 _WL_AUTHCOOKIE_JSESSIONID cookie。默认情况下,JSESSIONID cookie 从不安全,但 _WL_AUTHCOOKIE_JSESSIONID cookie 始终是安全的。只有在使用加密通信通道时才会发送安全 cookie。假设使用标准 HTTPS 登录(HTTPS 是加密的 HTTP 连接),您的浏览器会获取两个 cookie。

    有关更多信息,请参阅 http://docs.oracle.com/cd/E23943_01/web.1111/e13711/thin_client.htm#autoId4

    【讨论】:

    • 谢谢@SudhirE。解释是有道理的。当应用程序错误地在某个页面上写出 http 链接时会发生什么。这会导致会话劫持吗?这是尝试禁用非安全会话 cookie 的最初原因 - “配置错误”。 MiM 是否需要 JSESSIONID 和 _WL_AUTHCOOKIE_JSESSIONID。
    猜你喜欢
    • 2014-11-08
    • 2017-11-24
    • 2017-09-14
    • 2011-09-19
    • 2020-03-09
    • 2013-02-06
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多