【发布时间】:2023-04-01 21:24:02
【问题描述】:
我在审核我的网站时收到以下错误。我使用 jsp、servlet、java 类开发了我的网站。
会话 Cookie 中缺少 HttpOnly 属性
安全风险
可能会窃取或操纵客户会话和 cookie,这可能是 用于冒充合法用户,允许黑客查看或更改用户记录, 并以该用户身份执行交易
原因:
Web 应用程序在没有 HttpOnly 的情况下设置会话 cookie 属性
修复任务:
为所有会话 cookie 添加 'HttpOnly' 属性
单击提交按钮时,我将 java 安全令牌作为隐藏参数传递。如何在该令牌中添加此 HttpOnly 属性?
【问题讨论】:
标签: java security http session