- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
Gecko Bug 1617361是一个严重的 cookie 相关错误,其中 Gecko 浏览器随机拒绝发送 HTTP Cookie
header (极难重现或(对于外行)极难逃脱(只是清除 cookie))。后来发现 Gecko 不会报告错误,即非安全 cookie 无法覆盖安全 cookie。然而,在将 session cookie 名称从 session
更改为 session2
并将所有安全/域设置设置为 FALSE
之后,Gecko 仍然拒绝发送 HTTP Cookie header 。这个错误非常严重,它影响了 90% 的所有人的 Gecko 浏览器,有效地阻止了他们加载由我的平台提供支持的网站。作为从根本上反对垄断的人,我需要在各个方面解决这个问题。
Cookie
header 。我的 PHP 代码如何无法在请求的任何上下文中(在实时(或“生产”)服务器上)将 session
cookie 设置为安全的,我将如何重写代码以确保 session cookie 不仅在设置时是安全的,而且在为后续页面请求重新初始化时总是是安全的?
以下是这篇文章直接针对的错误。此错误消息仅在您在 Firefox 中转到 about:networking#logging
,设置 cookie:5
时生成到“Current Load Modules”(逗号分隔符)并在问题发生时记录下来,因此不仅是一个 bug 还是多个 bug 的困难和挫败感。这是它生成的错误消息:
W/cookie rejected because cookie can't save because older cookie is secure cookie but newer cookie is non-secure cookie
虽然有两个与这篇文章相关的错误,但我试图解决的错误是当我的 PHP 代码恢复 session 但没有使 session cookie 安全时。为了解决原始催化剂错误的问题,我的服务器现在使用 setcookie('session2',session_id(),time()+3600,'/',$_SERVER['HTTP_HOST'], FALSE, FALSE );
直到那个错误和我自己的 PHP 代码都正常工作。
这是处理 session 的原始 PHP 代码:
<?php
if (substr($_SERVER['DOCUMENT_ROOT'],0,1) == '/' && isset($_SERVER['HTTPS']) && $_SERVER['HTTPS'] == 'on')
{
ini_set('session.cookie_secure', 1);
ini_set('session.gc_maxlifetime', 3600);
session_set_cookie_params(3600);
}
ini_set('session.cookie_httponly', 1);
ini_set('session.cookie_samesite','Strict');
ini_set('session.use_only_cookies', 1);
session_name('session');
session_start();
?>
最佳答案
这有点棘手,但我希望我已经为您找到了解决方案。我假设 (1) 会解决您的问题。其他一切都是可选的,应该可以帮助您减少一些潜在的问题。
<强>1。使用 samesite=Strict 时将您的域名添加到默认 cookie 参数
我能够使用您的代码片段重现您的问题。我的 Opera 浏览器没有显示 cookie,并且完全忽略了它们。
有趣的是,当在 CLI 上尝试 curl
请求时,set-cookie
header 可用,这开始让我很困惑。
如果您启用 samesite=Strict
,那么您必须在 session_set_cookie_params
中设置您的域,否则我的浏览器将忽略它。
session_set_cookie_params(3600, '/', 'cookie-test.local');
正在为我解决问题。
<强>2。您的网站使用不同的设置两次发送“set-cookie” header
$ curl -I -X GET https://www.jabcreations.com/ | grep set-cookie
set-cookie: session2=e633d6fcb7fb426f86b065173bc6c8ab; expires=Wed, 18-Mar-2020 20:05:21 GMT; Max-Age=3600; path=/; secure; HttpOnly; SameSite=Strict
set-cookie: session2=e633d6fcb7fb426f86b065173bc6c8ab; expires=Wed, 18-Mar-2020 20:05:21 GMT; Max-Age=3600; path=/; domain=www.jabcreations.com
我能够使用以下代码重现这一点。我的 Opera 浏览器还显示了特定请求的 header 选项卡中的错误。在 cookie 旁边,您会看到黄色的小“危险”图标。在我的例子中,它显示我试图在非安全连接上使用安全 cookie。
setcookie('session2', session_id(), time() + 3600, '/', "", false, false);
setcookie('session2', session_id(), time() + 3600, '/', "", true, true);
在这种情况下,我会尝试识别您的 session_
函数用法和您的 setcookie()
用法。
由于您没有使用任何特定的框架,我会首先猜测自动加载器和/或在您的项目中使用两次的 include
或 require
语句。
请告诉我您是如何在项目中加载文件的。
<强>3。 (Offtopic) 您的网站正在为您的 Assets 发送 cookie
我不确定您的 Assets 是否真的需要这个,但我会避免为您的 Assets 发送 cookie。我会说在大多数情况下,对您的 Assets 进行 cookie 处理是无关紧要的。我会删除它们。这将减少浏览器中潜在的 cookie 冲突数量,并且 cookie 问题可以减少到相关请求。
<强>4。 (偏离主题)对您的状况的最小改变
我不确定 HTTPS 是否总是小写,但 php 的 $_SERVER documentation状态:
Set to a non-empty value if the script was queried through the HTTPS protocol. Note: Note that when using ISAPI with IIS, the value will be off if the request was not made through the HTTPS protocol.
据此,我将条件更改为:
if (!empty($_SERVER['HTTPS']) && strtolower($_SERVER['HTTPS']) !== 'off') {
// ssl mode..
}
关于PHP Session cookie 随机不安全,无法替换安全 cookie,90% 的 Firefox 用户都受到影响,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60595098/
我已经为桌面和移动 Firefox 开发了一些 Firefox 插件(扩展),但现在我无法将插件/扩展安装到在 Firefox OS 中运行的浏览器中(我正在使用模拟器插件)。请注意,我不想创建一个传
可以将选项卡/网址从移动 Firefox 发送到桌面 Firefox 浏览器,但是否可以以相反的方式执行此操作?从桌面版 Firefox 到移动版 Firefox,并像其他方向一样自动加载。我找不到除
我想等待 Firefox-Browser-Events (sessionstore-windows-restored, user-interaction-inactive,..) 以清除历史记录。我的
我在公司网络中,想为 Firefox 安装一些开发人员工具。不幸的是,政策禁止 Firefox 直接访问互联网,但还有其他浏览器可以访问互联网。现在:如何在没有 Firefox 的情况下直接下载 xp
是否有用于在 firefox 中执行选择性缓存的插件或方法?我可以disable caching entirely ,但我仍然希望能够缓存一些需要几秒钟才能加载的大型 javascript 库 (ex
我目前正在将 Chrome 扩展程序转换为 Firefox 插件,并希望复制 chrome.storage.sync 功能。 但是,我无法使用 simple-storage 找到是否由 Firefox
关闭。这个问题不满足Stack Overflow guidelines .它目前不接受答案。 想改善这个问题吗?更新问题,使其成为 on-topic对于堆栈溢出。 6年前关闭。 Improve thi
所以,我使用这个代码: var options = { enableHighAccuracy: true, timeout: 2000, maximumAge: 100 }; navi
有没有办法打开 Firefox 并强制它在启动时加载临时加载项(webextension)?通常我必须手动去about:debugging并选择我硬盘上的扩展名。我正在寻找一个可以在加载 Firefo
我正在密切关注教程 here当我尝试创建 Firefox 扩展时。我的扩展有以下树: backtosearch +-chrome +-content backtosearch.
如何从代码中正确地重启 firefox(没有任何“恢复 session ”的东西并且使用与以前相同的窗口)? 我知道 bash 脚本进程中“firefox-bin”的 pid,并且我已将自定义插件加载
自从 Firefox 的最后几次更新以来,我们心爱的 Firebug 已集成到 Firefox 开发人员工具中,并且包括我在内的很多人 don't like what happened到 Firebu
当你在某处上传图片时,在使用chrome时,你可以看到状态栏实际上显示了上传的“状态”,即上传完成的百分比。 Firefox 的状态栏有没有办法显示这个上传状态? 最佳答案 用谷歌搜索这个,发现这个:
例如 Chrome 保存在这里:~Library/Application Support/Google/Chrome/Default/Current Tabs和 Safari 在这里 ~/Librar
当火狐开发者版推出时,我很高兴,我可以使用WebIde、响应式设计工具、滴管等……今天我受够了。 里面有很多bug,我就不一一列举我和我的同事发送和批准了多少bug了…… 我在 google 中搜索过
我在 Ubuntu 上使用 Firefox,版本 39.0。我正在尝试调试一个附加组件,并希望在 chrome 权限下运行一些 JavaScript。根据 this page我应该能够在浏览器控制台中
几天前,我更改了我的网站的图标:打开网站后,它可以很好地工作: 我的网站也在我的书签中,但是显示了旧的收藏夹图标: 我已经看过here,但是答案并没有解决我的问题。 解决方法可能非常简单,但是到目前为
我正在使用web API从Firefox开发一个 native 消息传递应用程序。该扩展应该调用一个解析stdin的应用程序,然后基于它解析的一些数据调用我的另一个rust应用程序,但是出于显而易见的
在 Firefox 中有插件和扩展。你能解释一下为什么这些插件有不同的名称和标签吗?它们是否差异如此之大,以至于需要不同的名称?我认为区分这些东西有点不自然,扩展具有越来越多的功能,与插件相比它们缺少
我正在使用附加构建器和附加 SDK 编写 Firefox 扩展。到目前为止,我已经能够解决任何限制,而无需迁移到 XUL。但是,我遇到了障碍。 我的扩展程序有一个长时间运行的进程,可能会阻塞,因此我需
我是一名优秀的程序员,十分优秀!