Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Cookie di sessione ".AspNetCore.Cookies" non in HttpOnly #18

Open
marco-maroni-spot-software opened this issue May 24, 2024 · 1 comment

Comments

@marco-maroni-spot-software

Salve,
c'è un motivo per cui il cookie di sessione viene impostato senza l'attributo "HttpOnly"?
Essendo un cookie di sessione per ragioni di sicurezza dovrebbe essere impostato oltre che con "secure" anche con l'attributo "HttpOnly", teoricamente.

Anche se questa modifica andrebbe in conflitto con il workaround che ho implementato per questa issue, ossia pulendo quel cookie via javascript, cosa che non sarebbe possibile se fosse impostato on "HttpOnly".

Vorrei solo capire quale è l'approccio più sicuro.

Grazie

@danielegiallonardo
Copy link
Collaborator

danielegiallonardo commented May 25, 2024

Salve,
no, non c'è un motivo specifico, è probabile che questa valutazione sia sfuggita in fase di prima implementazione.
Ad ogni modo è possibile che l'introduzione di questo parametro possa andare a rompere qualche integrazione esistente (ad esempio quella che hai riportato tu), che si appoggia sull'assunto che i contenuti del cookie siano accessibili lato client.
Eventualmente è possibile introdurre questa modifica per una versione major, ma bisognerebbe valutarne i benefici effettivi.

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

2 participants