設置Tomcat sessionid的HTTP-only屬性

sessionid是以cookie的形式儲存和傳送的,這樣JavaScript就能隨意獲取和修改它,給系統帶來安全隱患,Cookie有一個HTTP-only屬性,設置該屬性後客戶端腳本就不能讀取該Cookie了。如下是給Tomcat的sessionid設置HTTP-only的方法:html

tomcat6支持對JSESSIONID的cookie設置HttpOnly, 具體的設置是在conf/context.xml配置文件中進行設置的,爲Context標籤添加以下屬性便可開啓或禁止HttpOnly:tomcat

<Context useHttpOnly="true">安全

參考:http://www.itzhai.com/xss-script-with-http-only-cookie-jsessionid-way-to-get.htmlcookie

相關文章
相關標籤/搜索