安全 cookie 和无效证书

Syl*_*rat 5 security cookies https http

是否应该将安全 cookie 发送到具有无效证书的 HTTPS 服务器?我的意思是,我有一个由 HTTPS 服务器提供服务的应用程序,它发送一个 cookie,其中在登录步骤后激活了安全标志。如果证书无效,我的服务器是否应该接收 cookie?这是规范化的(似乎不是),有人可以指出规范的相关部分吗?

Gum*_*mbo 5

是的,设置Secure标志cookie仅为 TLS/SSL 安全连接发送

如果 cookie 的 secure-only-flag 为真,则请求 uri 的方案必须表示“安全”协议(由用户代理定义)。[…] 通常,如果协议使用传输层安全性,例如 SSL 或 TLS,用户代理会认为该协议是安全的。例如,大多数用户代理认为“https”是表示安全协议的方案。

但是要建立 TLS/SSL 连接,只关心证书是否可信。证书的信任方式无关紧要,即。e. 无论是自动信任还是手动信任。