自己的java项目用WVS扫描了下,扫出一个session-cookie without secure flag set这个漏洞,网上找了些资料都是说servlet3.0上的,可以直接在web.xml里加
<cookie-config>
<http-only>true</http-only>这个的作用是让页面的js无法读取到cookie, 是一种保护措施。######嗯是的,现在问题了加了这个标志后,我action里面读取不到原来 放在里面的参数,不加这个标志,我就能读取到,有什么方法能绕过这个么######敏感的cookie(如登录信息) ,使用httponly,其它就不用设httponly了######设置了这个secure之后,会导致放在session中的值 丢失么?######试过单独给他加,还是会出现这种问题
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。