In meiner ASP.NET MVC 4-Anwendung verwende ich einen Dienst eines Drittanbieters. Eine der Nutzungsbedingungen des Dienstes ist das Hinzufügen aller Session-Cookies HttpOnly und Secure-Attribute.So fügen Sie Azure Session Cookies hinzu HttpOnly- und Secure-Attribute
WebSite gehostet auf Windows Azure und arbeitet auf SSL.
Ich habe web.config folgende Einstellungen zu verankern:
<httpCookies httpOnlyCookies="true" requireSSL="true" lockItem="true"/>
<authentication mode="Forms">
<forms loginUrl="~" timeout="2880" requireSSL="true" />
</authentication>
meine Anwendung Session-Cookie ".ASPXAUTH" hat also jetzt Httponly und sichere Attribute.
Aber das Hauptproblem, dass Azure Balancer "WAWebSiteSID" und "ARRAffinity" Cookies haben diese Attribute nicht.
Können Sie mir helfen, die passende Lösung zu finden, um ihnen fehlende Attribute hinzuzufügen?
Vielleicht lohnt es sich, einige Hinweise dazu https://asafaweb.com – Kildareflare
hinzuzufügen "aber natürlich ändert es nicht wirklich die praktische Sicherheitsposition der Website ein Iota." Können Sie erklären, warum dies nicht funktioniert? Ich verstehe, aber nicht jeder tut es. – rolls
Es macht Sie für potentielle Angreifer weniger anfällig. – nmit026