Zend Framework,Sessions和HttpOnly

时间:2010-12-16 14:53:03

标签: php zend-framework session httponly

我想制作会话Cookie HttpOnly。根据{{​​3}},我将此添加到application.ini

resources.session.cookie_httponly = true

不幸的是,当我查看this article中的会话Cookie时,标记为HttpOnly,正如我指定的那样。我错过了什么步骤?

alt text

3 个答案:

答案 0 :(得分:11)

尝试在bootstrap上执行Zend_Session::setOptions(array('cookie_httponly' => true));(在会话初次初始化之前的某个地方),它也应该适用于app.ini文件。

答案 1 :(得分:6)

将其添加到您的application.ini文件中。

phpSettings.session.cookie_httponly = true

答案 2 :(得分:1)

为此100%安全。

服务器不应该允许选项http跟踪。 http选项跟踪报告会话ID。 如果攻击者可以使用ajax注入java applet,flash或javascript攻击者,即使设置了httponly标志,攻击者也可以窃取cookie ...