【问题标题】:PHP: working with external cookiesPHP:使用外部 cookie
【发布时间】:2011-05-29 15:13:49
【问题描述】:

我有一个 php 应用程序,它通过 iframe 从单独的域中提取页面。这些页面正在使用 cookie。

我注意到一些浏览器的默认设置会阻止任何外部 cookie。这会给我带来很大的麻烦。

我听说过 P3P,但找不到太多关于如何使用 cookie 实现它的信息。

非常感谢任何帮助,

琼斯

【问题讨论】:

  • P3P 只是一种信息描述格式,关于 Web 服务存储的关于您的内容。它对 cookie 和安全行为没有任何技术影响;有些浏览器充其量只是提供警告。
  • 我对 P3P 不太了解,但我在设置会话后添加了 P3P 标头,现在所有浏览器都接受了我的 cookie

标签: php cookies session-cookies p3p


【解决方案1】:

只是为了澄清 Maerlyn 在说什么 - 你所描述的是不可能的。该网站只能从其自己的域访问 cookie。当您访问 facebook.com 时,您的 facebook cookie 会发送到该域。当您访问 google 时,您的 facebook cookie 不会发送到那里。 Google 无法查看您的 Facebook cookie。即使它使用 iframe。时期。这是一项安全功能。

所以,我建议你看看其他方法来设计你的软件系统。例如,如果您要嵌入的网站有 API,我会使用它。或者做一个后端服务同步来拉取用户信息。在任何情况下,您都需要获得其他服务/其他域的同意才能执行此操作。

【讨论】:

  • 我写了另一个服务。所以我实现了 P3P 标头,这似乎解决了我的问题。
【解决方案2】:

如果您可以通过将外部网站的 cookie 嵌入 iframe 中来访问它,那将是非常糟糕的。想象一下,如果您能够通过嵌入 facebook.com 的会话 cookie 来访问它。

【讨论】:

  • +1 如果你能做到这一点,相比之下火羊攻击看起来就很温和了。
  • 但是如果我直接面对面,我可以访问 facebooks session cookie 吗?
  • 我不确定你的意思。如果浏览器访问 facebook.com,它会将属于该域的所有 cookie 作为请求的一部分发送。和其他网站一样。我要说的是,在任何情况下,您都不应该能够从 domain2 的 JS 代码访问 domain1 的 cookie。没有浏览器错误,就是这样。
猜你喜欢
  • 2012-10-15
  • 2014-05-27
  • 1970-01-01
  • 2015-01-13
  • 1970-01-01
  • 2015-07-06
  • 2023-02-24
  • 2012-08-22
  • 2011-07-24
相关资源
最近更新 更多