【发布时间】:2018-07-18 19:10:33
【问题描述】:
据我所知,一旦 cookie 作为响应发送(并且 cookie 包含过期日期),过期日期不会随请求一起发回,只是 cookie 内容。
因此,即使 cookie 在 Rails 中签名,是否有可能只是篡改其到期日期并将其设置为比实际时间更远的未来?
【问题讨论】:
-
您可以通过
cookies.encrypted[:valid_until] = ...提供安全值
标签: ruby-on-rails ruby cookies