...
| Bloque de código |
|---|
<session-config> <session-timeout>30</session-timeout> <cookie-config> <http-only>true</http-only> <secure>true</secure> </cookie-config> <tracking-mode>COOKIE</tracking-mode> </session-config> |
Podemos verificar que se ha configurado correctamente, accediendo a una aplicación y utilizando las herramientas de desarrolladores. La cookie de sesion en nuestras aplicaciones Web Java, tienen el nombre JSESSIONID, debemos buscar las columnas HttpOnly y Secure, y verificar que tienen el valor a true.
Referencias:
OWASP - HttpOnly Attribute
OWASP - Secure Cookie Attribute
...
