【问题标题】:How to mark "S_pers" and "s_sess" cookies as secure in ASP.NET?如何在 ASP.NET 中将“S_pers”和“s_sess”cookie 标记为安全?
【发布时间】:2017-04-15 15:27:50
【问题描述】:

当我打开我的网站时,会生成三个 cookie “ASP.NET_SessionId”、“S_pers”和“s_sess”

我可以通过在 web.config 中使用以下行来使 "ASP.NET_SessionId" 安全

<httpCookies requireSSL="true" />

但其他 cookie 仍然不安全。如何保护 ASP.NET 中的其他 cookie “S_pers”和“s_sess”?

【问题讨论】:

  • 设置这些 cookie 的第三方组件是什么?
  • @David,我认为它是从 OmnitureAnalytics.js 设置的。

标签: c# asp.net security session cookies


【解决方案1】:

如果它们是从 OmnitureAnalytics.js 设置的,.NET 与它们无关。此外,由于它们是通过 Javascript 在客户端上设置的,因此任何服务器设置都无关紧要。

OmnitureAnalytics 应该能够将其 cookie 设置为安全的。如果不能,您就不能轻易做很多事情(除了更改 OmnitureAnalytics.js,您可能不想这样做)。

从您的角度来看,这听起来更像是第 3 方的安全决策——您是否愿意接受风险(这应该取决于这些 cookie 中的内容、如果攻击者获知这些 cookie 值会发生什么等)。 )

【讨论】:

  • 感谢您的澄清。
猜你喜欢
  • 1970-01-01
  • 2018-09-08
  • 2013-11-05
  • 2012-07-30
  • 2015-12-12
  • 2012-08-24
  • 2013-01-27
  • 2013-01-19
  • 2022-01-07
相关资源
最近更新 更多