Fügen Sie dies Ihrer application.ini-Datei hinzu.
%Vor%Probieren Sie Bootstrap aus, um %code% (irgendwo vor der ersten Initialisierung der Sitzung) auszuführen, aber es sollte auch mit der Datei app.ini funktionieren.
Ich möchte mein Session-Cookie %code% erstellen. Basierend auf diesem Artikel , fügte ich hinzu das zu meinem %code% :
%Vor%Wenn ich mir das Session-Cookie in Firecookie ansehe, ist es leider nicht markiert als %code% wie ich angegeben habe. Welchen Schritt vermisse ich?
Damit dies zu 100% sicher ist.
Der Server sollte die Option http trace nicht zulassen. Der HTTP-Options-Trace meldet die Sitzungs-ID. Wenn ein Angreifer ein Java-Applet, Flash oder JavaScript mit Ajax injizieren kann, kann der Angreifer auch mit der eingestellten httponly-Flagge Cookies stehlen ...
Ich möchte mein Session-Cookie HttpOnly
erstellen. Basierend auf diesem Artikel , fügte ich hinzu das zu meinem application.ini
:
Wenn ich mir das Session-Cookie in Firecookie ansehe, ist es leider nicht markiert als HttpOnly
wie ich angegeben habe. Welchen Schritt vermisse ich?
Probieren Sie Bootstrap aus, um Zend_Session::setOptions(array('cookie_httponly' => true));
(irgendwo vor der ersten Initialisierung der Sitzung) auszuführen, aber es sollte auch mit der Datei app.ini funktionieren.
Damit dies zu 100% sicher ist.
Der Server sollte die Option http trace nicht zulassen. Der HTTP-Options-Trace meldet die Sitzungs-ID. Wenn ein Angreifer ein Java-Applet, Flash oder JavaScript mit Ajax injizieren kann, kann der Angreifer auch mit der eingestellten httponly-Flagge Cookies stehlen ...
Tags und Links php session zend-framework httponly