【发布时间】:2014-04-08 22:20:24
【问题描述】:
刚刚收到安全审核的结果 - 除了两件事之外,一切都很清楚
没有 http 标志的会话 cookie。
没有设置安全标志的会话 cookie。
应用程序是用 php 编码的,修复的建议是:
- 使用仅 http 标志设置会话 cookie
- 使用安全标志设置会话 cookie
我查看了示例,但不完全了解如何在 Linux 服务器上实现。我无权访问 .ini 文件。是否可以在 htaccess 文件中设置这些?
或者,我在代码中如何以及在何处实现?
【问题讨论】:
-
您将会话 cookie 发送到哪里,或者在您的应用程序中设置它的机制是什么?这就是你应该实现它的地方。
-
如果你在谈论默认的 PHPSESSID cookie,这个问题听起来像是 this 的副本
-
它在代码中设置,用于登录和检索用户数据。可以在htaccess文件中设置吗?
-
取决于。它是 PHP 会话系统使用的默认 PHPSESSID cookie,还是自定义的?
-
这是默认的