关闭 HttpOnly Spring Boot
2022-09-02 20:12:40
我想关闭HttpOnly会话,我认为这是Spring Boot的默认会话。如何在 Spring Boot 上关闭 HttpOnly?
我目前有这样的代码:
@RequestMapping(value = "/stuff", method = GET)
public @ResponseBody
myObject doStuff(HttpSession session)
{
session.setAttribute("foo", "bar");
return new MyObject();
}
这将在 HTTP 调用上返回响应标头:
Set-Cookie: JSESSIONID=D14846D9767B6404F1FB4B013AB66FB3; Path=/; HttpOnly
请注意 HttpOnly 标志。我想把它关掉。我该怎么做?
附注:是的,我知道httpOnly是一个安全功能,通过关闭它允许javascript访问我的cookie,即XSS。
另外,除了默认值之外,我没有任何配置。
@ComponentScan
@EnableAutoConfiguration
public class WebApplication {
public static void main(String[] args) {
SpringApplication app = new SpringApplication(WebApplication.class);
app.run(args);
}
}