我找到了这个link
但是在底部它说这个信息很可能不再是最新的了。所以我的问题是,http_only cookie会用AJAX发送吗?通过AJAX的响应可以设置http_only cookie吗?
编辑1:假设一个用户登录了系统。他的会话开始了,http_only cookie设置好了。他试图通过AJAX获取朋友列表,并发送JSON。在发出AJAX请求时,我是否需要做一些特别的事情来发送cookie?默认情况下,每个请求都会将cookie发送到服务器吗?响应会发送回cookie(假设我正在更新用户上一次活动的时间)?
发布于 2014-12-14 20:46:09
不,他们会的。
HttpOnly使cookies不出现在document.cookie和XMLHTTPRequest.getAllResponseHeaders中。它并不阻止通过HTTP请求发送它们,除了跨域HTTP请求的(听起来不像在这里使用)。
https://stackoverflow.com/questions/27471806
复制相似问题