【问题标题】:Kentico 11 - making .ASPXFORMSAUTH cookie secureKentico 11 - 使 .ASPXFORMSAUTH cookie 安全
【发布时间】:2019-03-06 11:04:02
【问题描述】:

我的任务是保护 Kentico 11 站点 (11.0.47)。具体来说,我必须为 .ASPXFORMSAUTH cookie 设置安全标志。

阅读文档,我修改了 web.config:

<forms loginUrl="CMSPages/logon.aspx" 
       defaultUrl="Default.aspx" 
       name=".ASPXFORMSAUTH" 
       timeout="60000" 
       slidingExpiration="true" 
       requireSSL="true" />

我还补充了:

<system.Web>
      <httpCookies httpOnlyCookies="true" requireSSL="true">
</system.Web>

没有运气。我还尝试将 lockItem="true" 属性添加到 httpCookies 元素,但这破坏了 Kentico Admin 应用程序。一些 cookie 得到保护,但 .ASPXFORMSAUTH 没有。

【问题讨论】:

标签: kentico


【解决方案1】:

我们最近遇到了这个问题。

如上述评论中所述,将 Application_EndRequest 中的 cookie 设置为安全也无济于事。

使我们能够将 cookie 设置为 ssl only 的唯一方法是在 web.config 文件中更改 auth cookie 的名称。这不应破坏任何其他现有功能。

这样的事情应该可以工作:

<forms loginUrl="CMSPages/logon.aspx" 
       defaultUrl="Default.aspx" 
       name=".ASPXFORMSAUTHENTICATION" 
       timeout="60000" 
       slidingExpiration="true" 
       requireSSL="true" />

我们仍然不确定为什么会发生这种情况,但它确实解决了问题。

【讨论】:

  • 这可能是因为浏览器上已经存在 cookie。我只是做了同样的更改,它没有更新任何现有的 cookie。它只为新的 cookie 设置标志。更改名称也会导致创建新的 cookie。
猜你喜欢
  • 2016-06-07
  • 1970-01-01
  • 1970-01-01
  • 2012-02-09
  • 1970-01-01
  • 2015-11-20
  • 1970-01-01
  • 2013-01-27
相关资源
最近更新 更多