【发布时间】:2023-03-16 10:30:02
【问题描述】:
在 ASP.NET 应用程序中,我可以这样设置安全标志:httpCookies requireSSL="true"
现在想象一下,我的应用程序面向外部,管理控制台面向组织内部。如果由于某种原因我们不能或不想在内部使用 SSL,有没有办法为外部应用程序设置“安全”标志,而不是为内部管理页面设置它?
【问题讨论】:
标签: web-applications cookies asp.net
在 ASP.NET 应用程序中,我可以这样设置安全标志:httpCookies requireSSL="true"
现在想象一下,我的应用程序面向外部,管理控制台面向组织内部。如果由于某种原因我们不能或不想在内部使用 SSL,有没有办法为外部应用程序设置“安全”标志,而不是为内部管理页面设置它?
【问题讨论】:
标签: web-applications cookies asp.net
httpCookies 标签确实有一个域属性。
<httpCookies domain="String"
httpOnlyCookies="true|false"
requireSSL="true|false" />
因此,理论上您可以拥有 2 个具有 2 个不同域的应用程序,一个用于面向公众的 requireSSL="true",它只有外部页面,一个用于管理页面,带有 requireSSL="false"。
但是,如果您已经为外部用户获取 SSL 证书,您不能也为内部用户使用相同的证书吗?如果 cookie 以明文形式发送,即使对于 session hijacking is very easy 这样的内部网络流量,使用 SSL 也是最佳做法。
【讨论】: