采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
请问一下,如果传过来的cookie没有任何带有httponly标识的userid,那么当在客户端进行伪造userid时,会不会传递没有带有httponly标识的userid
客户端操作不了 httpOnly ,只有服务端可以。
另外,对于你截图中“怎么可能会没有”的疑问 —— 如果登陆之后,server 端重启了,那么 session 数据也就丢失了。
hhhhh,图里的在后来的课程里看懂了,忘了删,我思考了一下好像是我理解有问题,谢谢老师
老师你好,“客户端操作不了 httpOnly ,只有服务端可以”这句话怎么理解呢?前面的课程了老师进行了演示,结果是cookie里面有两个key相同但是value不同的键值对,只是http-only设置的键值对在浏览器自己设置的键值对的位置的后面,所以在后端处理的时候被覆盖了。。
那是后端处理时自己覆盖了,后端的逻辑。 但无论怎么说,前端是改不了 httpOnly 的 cookie 的值的。
登录后可查看更多问答,登录/注册
从入门到实战,一站式掌握 Node.js+Express+Koa2
2.4k 16
1.4k 16
1.6k 15
1.4k 13