我想制作会话Cookie HttpOnly
。根据{{3}},我将此添加到application.ini
:
resources.session.cookie_httponly = true
不幸的是,当我查看this article中的会话Cookie时,不标记为HttpOnly
,正如我指定的那样。我错过了什么步骤?
答案 0 :(得分:11)
尝试在bootstrap上执行Zend_Session::setOptions(array('cookie_httponly' => true));
(在会话初次初始化之前的某个地方),它也应该适用于app.ini文件。
答案 1 :(得分:6)
将其添加到您的application.ini文件中。
phpSettings.session.cookie_httponly = true
答案 2 :(得分:1)
为此100%安全。
服务器不应该允许选项http跟踪。 http选项跟踪报告会话ID。 如果攻击者可以使用ajax注入java applet,flash或javascript攻击者,即使设置了httponly标志,攻击者也可以窃取cookie ...