ASP.NET会话cookie仅限HTTP,无论其如何 httpOnlyCookies设置链接到您的问题,因为这是 烧成了ASP.NET。你无法覆盖它。
来源:How is HttpOnly get set for ASP.NET_SessionId cookie?
的接受回答收到回复后,我无法在浏览器中看到该标志。应用程序web.config没有定义httpCookies元素,也没有在全局文件中将HttpOnly属性设置为false。
但是,在笔测试报告中,它讨论了使用不安全的asp.net会话cookie,我可以看到同一请求的HttpOnly标志。见下文:
同样,我不是在询问cookie安全性或笔测试问题本身。我只是想知道为什么浏览器没有显示标志。在IE和Chrome中都尝试过。