【发布时间】:2013-03-09 07:38:50
【问题描述】:
我正在开发一个应用程序,我将部署在 Heroku 上。该应用程序仅在另一个站点上的iframe 内使用,因此我不在乎域名。我计划在example.herokuapp.com 上部署我的应用程序,而不是在example.com 上使用自定义域。
我的应用使用 cookie,我想确保其他人无法操纵我的 cookie 以保护我的应用免受 session fixation 和类似攻击。如果attacker.herokuapp.com 能够为herokuapp.com 设置cookie,浏览器将无法保护我,因为herokuapp.com 不是public suffix。有关该问题的详细说明,请参阅 http://w2spconf.com/2011/papers/session-integrity.pdf。
我的问题是:当浏览器无法保护我的用户时,Heroku 会通过阻止 herokuapp.com 的 cookie 来做到这一点吗?
【问题讨论】:
标签: cookies heroku cross-domain