gpt4 book ai didi

servlets - SSL 是否也加密 cookie?

转载 作者:太空宇宙 更新时间:2023-11-03 12:37:22 25 4
gpt4 key购买 nike

对 SO 的回顾并没有明确地回答这个问题。这可能是暗示的,但我想具体记录在案。

如果 SSL 处于事件状态,它将加密 HTTP header 数据,如“set-cookie”?我知道“setSecure”仅在 HTTPS 处于事件状态时传输 cookie,但如果 SSL 处于事件状态,我想确认是否默认情况下所有 header 数据都已加密,而无需使用“setSecure”。

最佳答案

通过 SSL (HTTPS) 发送的数据是完全加密的,包括 header (因此是 cookie),只有您向其发送请求的主机未加密。这也意味着 GET 请求已加密(URL 的其余部分)。

虽然攻击者可以强制客户端通过 HTTP 响应,因此强烈建议在您的 cookie 中使用“安全”标志,这会强制使用 HTTPS 发送 cookie。

此外,使用标志 HTTPOnly 将大大增强您网站的安全性,因为它不允许使用 Javascript 代码读取 Cookie(减轻潜在的 XSS 漏洞)。

关于servlets - SSL 是否也加密 cookie?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/6195144/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com