- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我最近注意到,当我重新启动我的 Tomcat 网络服务器时,Chrome 浏览器无法再存储 cookie。即 tomcat 使用 cookie 进行 http session ,浏览器无法再获取它的 http session ,我们用来存储登录用户的 cookie 也会失效,用户不会保持登录状态。
这似乎是 Chrome 的一个新问题,可能是最近的更新,我不记得以前见过它。如果我关闭 Chrome 浏览器,然后重新打开它,它又好了(直到服务器再次重新启动)。
这个问题在 Firefox 上没有发生,似乎是 Chrome 中的一个错误。
有没有其他人注意到这个问题,或者知道解决方案?
我找到了一些关于 Chrome/tomcat cookie 问题和设置建议的帖子,context.xml 中的 sessionCookiePathUsesTrailingSlash=false但这并不能解决问题。
看来可能与同时支持https和http的网站,以及在两者之间切换有关(虽然确实发生在不支持https的网站上……)
好的,我现在可以重新创建问题,步骤是。
这只发生在 Chrome 上,并且只有在 Chrome 更新后才会在使用 http 的登录页面上添加“不安全”标志
好的,我将其添加到我的 web.xml
<session-config>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
</session-config>
这并没有解决问题,但使问题始终通过 http 发生,即使 http 不再能够存储 JSESSIONID cookie。我试过 <secure>false</secure>
但仍然得到老问题。所以,至少和这个设定有关。有人有什么想法吗?
在 Chrome 上记录的错误, https://bugs.chromium.org/p/chromium/issues/detail?id=698741
最佳答案
我能够使用 Chrome 重现您的问题:只需要它来创建 HttpSession
来自 HTTPS 区域。任何后续的 HTTP 请求都不会发送 session cookie 和任何对 Set-Cookie:JSESSIONID=
的尝试。通过 HTTP 被 chrome 忽略。
当用户从 HTTPS 切换到 HTTP 时,问题就出现了。即使服务器重新启动并正常工作,HTTPS session cookie 也会保留。 (我使用 Tomcat6、Tomcat 9 进行了测试,并使用了 SSL 的 apache 代理)
这是从 HTTPS 创建 session 时 Tomcat 发送的响应 header
Set-Cookie: JSESSIONID=CD93A1038E89DFD39F420CE0DD460C72;path=/cookietest;Secure;HttpOnly
还有这个用于 HTTP(注意 Secure
缺失)
Set-Cookie:SESSIONID=F909DBEEA37960ECDEA9829D336FD239;path=/cookietest;HttpOnly
Chrome 忽略第二个 set-Cookie
.另一方面,Firefox 和 Edge 取代了 Secure
带有非 secured
的 cookie .为了确定正确的行为应该是什么,我查看了 RFC2109
4.3.3 Cookie Management
If a user agent receives a Set-Cookie response header whose NAME is the same as a pre-existing cookie, and whose Domain and Path attribute values exactly (string) match those of a pre-existing cookie, the new cookie supersedes the old.
所以,很明显这是一个 chrome 错误,正如您在问题中假设的那样:HTTP cookie 应该替换由 HTTPS 设置的
从 Chrome 中手动删除 cookie 或在服务器端使 session 无效使其再次工作(如果在这些操作之后 session 是使用 HTTP 创建的)
默认情况下,JSESSIONID cookie 是使用 Secure
创建的何时从 HTTPS 请求。我想这就是 Chrome 不允许覆盖 cookie 的原因。但是如果你尝试设置 <secure>false</secure>
在web.xml
Tomcat 忽略它和 Set-Cookie
header 与 Secure
一起发送
<session-config>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
</session-config>
更改 cookie 名称,设置 sessionCookiePathUsesTrailingSlash
或删除 HttpOnly
没有效果
除了在登录用户从 HTTPS 切换到 HTTP 时使服务器 session 无效外,我找不到解决此问题的方法。
最后我在 chromium 中打开了一个 bug:https://bugs.chromium.org/p/chromium/issues/detail?id=698839
已更新该问题最终被标记为Won't Fix,因为它是有意更改。参见 https://www.chromestatus.com/feature/4506322921848832
Strict Secure Cookies
This adds restrictions on cookies marked with the 'Secure' attribute. Currently, Secure cookies cannot be accessed by insecure (e.g. HTTP) origins. However, insecure origins can still add Secure cookies, delete them, or indirectly evict them. This feature modifies the cookie jar so that insecure origins cannot in any way touch Secure cookies. This does leave a carve out for cookie eviction, which still may cause the deletion of Secure cookies, but only after all non-Secure cookies are evicted.
关于google-chrome - tomcat 网络服务器重启后 Chrome cookies 不工作,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/42138715/
我在Windows 10中使用一些简单的Powershell代码遇到了这个奇怪的问题,我认为这可能是我做错了,但我不是Powershell的天才。 我有这个: $ix = [System.Net.Dn
var urlsearch = "http://192.168.10.113:8080/collective-intellegence/StoreClicks?userid=" + userId +
我有一个非常奇怪的问题,过去两天一直让我抓狂。 我有一个我试图控制的串行设备(LS 100 光度计)。使用设置了正确参数的终端(白蚁),我可以发送命令(“MES”),然后是定界符(CR LF),然后我
我目前正试图让无需注册的 COM 使用 Excel 作为客户端,使用 .NET dll 作为服务器。目前,我只是试图让概念验证工作,但遇到了麻烦。 显然,当我使用 Excel 时,我不能简单地使用与可
我开发了简单的 REST API - https://github.com/pavelpetrcz/MandaysFigu - 我的问题是在本地主机上,WildFly 16 服务器的应用程序运行正常。
我遇到了奇怪的情况 - 从 Django shell 创建一些 Mongoengine 对象是成功的,但是从 Django View 创建相同的对象看起来成功,但 MongoDB 中没有出现任何数据。
我是 flask 的新手,只编写了一个相当简单的网络应用程序——没有数据库,只是一个航类搜索 API 的前端。一切正常,但为了提高我的技能,我正在尝试使用应用程序工厂和蓝图重构我的代码。让它与 pus
我的谷歌分析 JavaScript 事件在开发者控制台中运行得很好。 但是当从外部 js 文件包含在页面上时,它们根本不起作用。由于某种原因。 例如; 下面的内容将在包含在控制台中时运行。但当包含在单
这是一本名为“Node.js 8 the Right Way”的书中的任务。你可以在下面看到它: 这是我的解决方案: 'use strict'; const zmq = require('zeromq
我正在阅读文本行,并创建其独特单词的列表(在将它们小写之后)。我可以使它与 flatMap 一起工作,但不能使它与 map 的“子”流一起工作。 flatMap 看起来更简洁和“更好”,但为什么 di
我正在编写一些 PowerShell 脚本来进行一些构建自动化。我发现 here echo $? 根据前面的语句返回真或假。我刚刚发现 echo 是 Write-Output 的别名。 写主机 $?
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 4年前关闭。 Improve thi
我将一个工作 View Controller 类从另一个项目复制到一个新项目中。我无法在新项目中加载 View 。在旧项目中我使用了presentModalViewController。在新版本中,我
我对 javascript 很陌生,所以很难看出我哪里出错了。由于某种原因,我的功能无法正常工作。任何帮助,将不胜感激。我尝试在外部 js 文件、头部/主体中使用它们,但似乎没有任何效果。错误要么出在
我正在尝试学习Flutter中的复选框。 问题是,当我想在Scaffold(body :)中使用复选框时,它正在工作。但我想在不同的地方使用它,例如ListView中的项目。 return Cente
我们当前使用的是 sleuth 2.2.3.RELEASE,我们看不到在 http header 中传递的 userId 字段没有传播。下面是我们的代码。 BaggageField REQUEST_I
我有一个组合框,其中包含一个项目,比如“a”。我想调用该组合框的 Action 监听器,仅在手动选择项目“a”完成时才调用。我也尝试过 ItemStateChanged,但它的工作原理与 Action
你能看一下照片吗?现在,一步前我执行了 this.interrupt()。您可以看到 this.isInterrupted() 为 false。我仔细观察——“这个”没有改变。它具有相同的 ID (1
我们当前使用的是 sleuth 2.2.3.RELEASE,我们看不到在 http header 中传递的 userId 字段没有传播。下面是我们的代码。 BaggageField REQUEST_I
我正在尝试在我的网站上设置一个联系表单,当有人点击发送时,就会运行一个作业,并在该作业中向所有管理员用户发送通知。不过,我在失败的工作表中不断收到此错误: Illuminate\Database\El
我是一名优秀的程序员,十分优秀!