【发布时间】:2021-08-12 11:43:23
【问题描述】:
是否有人在设置 cookie 路径和域以加强 Rails 6 应用程序的安全性方面有经验/建议?
Rails docs 显示设置路径和域,但在实践中我不清楚在哪里执行此操作,或者将它们设置为什么(我想域很明显)。
默认情况下,cookie 路径设置为"/"。 owasp.org 描述了这个漏洞:
Path 属性在设置 cookie 与域一起使用。除了域名, 可以指定 cookie 有效的 URL 路径。如果域 和路径匹配,然后cookie将在请求中发送。正如 与域属性,如果路径属性设置太松, 那么它可能会使应用程序容易受到其他人的攻击 同一服务器上的应用程序。
【问题讨论】:
标签: ruby-on-rails security cookies