Как защитить куки сессии моего сайта? - PullRequest
0 голосов
/ 19 декабря 2010

Сессионные куки быстро становятся стандартным способом управления входом в систему.Однако, если отправлено в незашифрованном виде, довольно просто перехватить чей-то сеанс ala Firesheep .

Теперь вы можете решить эту проблему, заставив весь сайт использовать HTTPS, но если кто-то введет mysite.comбраузер по умолчанию использует http.Мы можем решить эту проблему с помощью перенаправления:

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Но к тому времени, когда я получаю возможность перезаписать URL, мой сеансовый cookie-файл уже не был отправлен по небезопасному каналу?

1 Ответ

2 голосов
/ 19 декабря 2010

Пометьте свой сеансовый cookie как только HTTPS, используя опцию Secure.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...