从我在线阅读的所有内容中,像这样的web.config应该在ASP.NET 2.0中启用HttpOnly cookie。但是这不起作用。
<configuration>
<system.web>
<httpCookies httpOnlyCookies="true" />
</system.web>
...
</configuration>
还有什么我想念的吗?我已经看过很多关于这个主题的帖子,但是这些cookie不会显示为HttpOnly(或者如果我将标签中的requireSSL =“true”添加到安全中,则会安全)。
我正在使用IIS 7.0。
修改
我正在尝试在根级别的web.config中设置它以覆盖所有cookie。我正在ASP页面上查看Firebug中的cookie和'HttpOnly'部分,该部分应该有绿色文本,其中一些人说“HttpOnly”是空的。
示例: