在服务器响应中,我通过在web.config
中放置以下行来向所有cookie添加“安全”标记:
<system.web>
<httpCookies requireSSL="true" />
</system.web>
这似乎有效,因为ASP.NET_SessionId cookie在响应中显示“secure”标志:
但是,当我在页面上执行操作并再次检查开发工具时,我注意到同一个cookie在客户端请求中不再具有“安全”标志:
我正在使用Internet Explorer 11开发人员工具来查看网络。
会话cookie是否应在客户端请求中包含“安全”标志?如果没有,有一个“不安全”请求cookie是否有任何安全隐患?
在花了一些时间研究之后,我在我的应用程序中找不到任何改变cookie或cookie上的“安全”标志的代码。有关此事的任何信息将不胜感激。