Отсутствует атрибут HttpOnly в файле cookie сеанса - PullRequest
3 голосов
/ 23 марта 2012

в sign.jsp, я написал следующее, так что, если пользователь уже вошел в систему, он сразу же будет перенаправлен на его home page

<%
try{

HttpSession session1 = request.getSession(false);

if(session1.getAttribute("authenticated")!=null &&  
 session1.getAttribute("authenticated").equals(true))
{
response.sendRedirect("userhome.jsp");
}
else{

// users have to login here
}
%>

Проверка безопасности показывает, что Missing HttpOnly Attribute in Session Cookie в sign.jsp.

Если я установлю: <Context useHttpOnly="true"> ... </Context>

в: C:\Program Files\Apache Software Foundation\Apache Tomcat 6.0.20\conf

тогда моя проблема будет решена или что мне еще нужно сделать? Любое предложение высоко ценится

Ответы [ 3 ]

4 голосов
/ 23 марта 2012

Если вы используете Servlet 3.0. чем В Servlet 3.0 (Java EE 6) представлен стандартный способ настройки атрибута HttpOnly для файла cookie сеанса с применением следующей конфигурации в файле web.xml

<session-config>
 <cookie-config>
  <http-only>true</http-only>
 </cookie-config>
<session-config>
1 голос
/ 03 мая 2012

Другой подход -

Cookie cookie = new Cookie(cookieName, cookieValue);
cookie.setHttpOnly(true);
httpResponse.addCookie(cookie); 
0 голосов
/ 16 ноября 2017

Прочитать эту статью https://access.redhat.com/solutions/338313

Я думаю, вы должны установить

<Context cookies="true" crossContext="true">
  <SessionCookie secure="true" httpOnly="true" />

атрибутов в "$ PROFILE \ deploy \ jbossweb.sar \ context.xml"

...