【发布时间】:2016-07-10 14:44:15
【问题描述】:
我正在为企业开发一个安全网站。我希望它完全不受所有已知漏洞的影响。我遇到了创建安全 cookie 并启用 HTTPOnly 但在该示例中,他们使用 cookie 值作为会话 ID。我不明白。不使用这种方式会不会是一种威胁?
【问题讨论】:
-
你在问我们?为什么你认为这会是一种威胁?
-
是的,我需要知道在 cookie 中发送会话 ID 的动机,因为会话 ID 可以从会话本身获取。
-
如果您没有会话 ID(例如在 cookie 中),您认为如何从中检索会话和 ID?神奇吗?
-
会话由tomcat服务器管理,通过请求参数可以获取会话?
-
正如 Thomas 下面所说,在请求参数中传递 sessionid 是个坏主意。此外,如果您在 cookie 中有 sessionid,则不会将其作为参数传递 too。
标签: java cookies web-applications session-cookies