【发布时间】:2012-12-18 00:02:02
【问题描述】:
HTTPS 连接中的 cookie 安全吗?
【问题讨论】:
-
不,不是自动的。使用github.com/delight-im/PHP-Cookie 或类似的本机函数,使用
$cookie->setSecureOnly(true);将在不安全的HTTP 上防止劫持,使用$cookie->setHttpOnly(true);将防止劫持通过您页面中的 XSS 漏洞等。所以为了判断一个cookie是否“安全”,首先需要定义威胁模型。通过普通 HTTP 或 XSS 窃取 Cookie 是您通常应该关心的。