【发布时间】:2010-08-09 15:36:30
【问题描述】:
我有兴趣详细了解函数session_set_cookie_params() 的secure 参数。
您能告诉我如何正确使用它吗?如果此功能在不安全的页面上执行(但在具有 SSL 的服务器上),它会以某种方式安全地发送它,还是我必须在我自己执行此功能的页面上强制 SSL?
【问题讨论】:
我有兴趣详细了解函数session_set_cookie_params() 的secure 参数。
您能告诉我如何正确使用它吗?如果此功能在不安全的页面上执行(但在具有 SSL 的服务器上),它会以某种方式安全地发送它,还是我必须在我自己执行此功能的页面上强制 SSL?
【问题讨论】:
这意味着客户端只会通过安全 (HTTPS) 连接发送该 cookie。这意味着您必须将用户转发到安全的 URL 才能将 cookie 发送到服务器。
您可以通过不安全的连接设置安全 cookie,但显然不应该这样做(否则 cookie 的值可能会被嗅探)。由于安全 cookie 可以通过不安全的连接更改,因此您不能相信 cookie 值没有被第三方拦截并更改对您站点的不安全 HTTP 请求的内容的破坏。因此,根据您使用安全 cookie 的方式,您可能需要验证其内容。
【讨论】: