Quiero hacer mi cookie de sesión HttpOnly
. Sobre la base de this article, he añadido esto a mi application.ini
:Zend Framework, Sesiones y HttpOnly
resources.session.cookie_httponly = true
Por desgracia, cuando miro a la cookie de sesión en Firecookie, es no marcados como HttpOnly
como he especificado. ¿Qué paso me estoy perdiendo?
"cuando miro la cookie de sesión en Firecookie, no está marcada como HttpOnly "--- ¿cómo exactamente debería marcarse la cookie? ¿Qué esperabas ver allí? – zerkms
'HttpOnly' ** es ** un paso para proteger de XSS: http://www.codinghorror.com/blog/2008/08/protecting-your-cookies-httponly.html – Sonny
@Sonny: es un paso hacia proteger contra el secuestro de cookies, no xss. XSS es solo una forma de enviar las cookies, y 'HttpOnly' es la opción que no le permite leer las cookies de js. Por lo tanto, evita que la cookie se lea en js. No hay conexión entre XSS y 'HttpOnly'. – zerkms