Versiones comparadas

Clave

  • Se ha añadido esta línea.
  • Se ha eliminado esta línea.
  • El formato se ha cambiado.

...

Bloque de código
	<session-config>
		<session-timeout>30</session-timeout>
		<cookie-config>
			<http-only>true</http-only>
			<secure>true</secure>
		</cookie-config>
		<tracking-mode>COOKIE</tracking-mode>
	</session-config>


Podemos verificar que se ha configurado correctamente, accediendo a una aplicación y utilizando las herramientas de desarrolladores. La cookie de sesion en nuestras aplicaciones Web Java, tienen el nombre JSESSIONID, debemos buscar las columnas HttpOnly y Secure, y verificar que tienen el valor a true.

Image Added

Referencias:


OWASP - HttpOnly Attribute
OWASP - Secure Cookie Attribute


...