Vaadin Flow 14如何为JSESSIONID cookie设置HttpOnly标识
问题
我们有一个基于Vaadin Flow 14.x开发的企业级应用,近期安全审查发现JSESSIONID cookie未设置HttpOnly标识。查找了大量资料后都没有找到在Vaadin Flow 14中设置该标识的相关说明,当前应用使用嵌入式Jetty作为运行容器,此前默认认为JSESSIONID是由Vaadin负责生成和配置的。
解决方案
JSESSIONID的属性配置实际由底层Servlet容器负责,并非由Vaadin框架管控,只需要修改嵌入式Jetty的会话配置即可开启HttpOnly标识,参考代码如下:
WebAppContext context = new WebAppContext(); context.getSessionHandler().setHttpOnly(true);
内容的提问来源于stack exchange,提问作者Mike Cooper
相关产品推荐
相关产品推荐

