我想让我的会话cookie HttpOnly。基于这篇文章,我将它添加到我的application.ini中
resources.session.cookie_httponly = true不幸的是,当我查看菲塞普基中的会话cookie时,它没有像我指定的那样被标记为HttpOnly。我错过了哪一步?

发布于 2010-12-16 16:01:49
尝试引导Zend_Session::setOptions(array('cookie_httponly' => true)); (在会话第一次初始化之前的某个地方),它也应该与app.ini文件一起工作。
发布于 2012-08-13 14:09:17
将其添加到application.ini文件中。
phpSettings.session.cookie_httponly = true发布于 2013-04-27 10:25:26
这是100%安全的。
服务器不应允许选项http跟踪。http选项跟踪报告会话id。如果攻击者可以使用ajax注入一个java applet、flash或javascript,那么即使使用httponly标志集,攻击者也可以窃取cookie.
https://stackoverflow.com/questions/4462035
复制相似问题