【发布时间】:2012-07-20 23:57:41
【问题描述】:
使用属性(httpOnly and secure=true)在服务器上设置 Cookiee 时,这是否意味着它只会在服务器和客户端之间的通信期间受到保护,而不是在那之后? 换句话说,如果该值最初是在 plainText 中 - 它是否也会与 plainText 一起存储在客户端(在使用 https 之后) - 使其不安全/易受攻击?
1) 密码是否需要在发送前始终加密(即使使用 https)?
2) httpCookiee (withsecure=true) 存储在哪里?这种存储访问是否受到保护?
【问题讨论】:
-
人们总是可以使用 Firebug/Chrome Dev 来查看 cookie。 Tools/
document.cookie和 no cookie 未加密,因此请改用 SID 之类的东西。 HTTPS 实现 SSL(/TLS?) 所以被 RSA 加密 -
而且您不需要总是加密密码,只有当您想保护客户的安全
标签: cookies https password-encryption cookiestore