ASP セッション ID Cookie を HttpOnly としてマークしようとしていますが、機能しているかどうかを確認する方法が見つかりません。私がこれを試している環境は次のとおりです: OS: Windows Server 2003 IIS: 6 ASP バージョン: ASP 3 (Classic ASP)
Cookie を http のみとしてマークするために、MS KBに従いました。
アーキテクトの提案によると、これが機能するかどうかをテストするには、javascript の document.cookie が ASPSESSIONID* Cookie を読み取れないようにする必要があります。私の問題は、暗号化されているように見えますが、 javascript:alert(document.cookie) がまだ ASPSESSIONID* Cookie をエコーすることです(?)
また、Response.AddHeader "Set-Cookie" を介してこれを実行しようとしましたが、すべての Cookie または少なくとも ASP セッション ID Cookie を HttpOnly としてマークするために、このヘッダーに指定する値を決定できません。ヘルプ!!!