Benarkah cookie hanya berfungsi dengan kata kerja GET / POST, tetapi tidak TERHUBUNG?
PerlDev
5
@PerlDev Tidak ada yang bisa saya lihat di rfc2109 yang mengatakan bahwa itu tidak boleh bekerja dengan permintaan selain GET / POST, tapi saya menduga bahwa implementasi browser dan server mungkin tidak mengimplementasikannya dalam kasus tersebut.
deinst
5
Perhatikan bahwa menurut RFC 2109 jika agen pengguna atau browser mengirim banyak cookie, itu akan menempatkan mereka dalam bidang tunggal yang dibatasi oleh tanda titik koma:Cookie: name1=value1; name2=value2; ...
jotrocken
34
Cookie dilewatkan sebagai header HTTP, baik dalam permintaan (klien -> server), dan dalam respons (server -> klien).
jadi dalam setiap permintaan yang dibuat, apakah semua cookie ipso facto dikirim?
BKSpurgeon
32
Terlepas dari apa yang tertulis dalam jawaban lain, perincian lain yang terkait dengan jalur cookie, usia maksimum cookie, baik yang diamankan atau tidak juga diteruskan dalam header respons Set-Cookie. Misalnya:
Namun, tidak semua detail ini dikembalikan ke server oleh klien saat membuat permintaan HTTP berikutnya.
Anda juga dapat mengatur HttpOnlybendera di akhir cookie Anda, untuk menunjukkan bahwa cookie Anda adalah httponly dan tidak boleh diakses, dalam skrip dengan kode javascript. Ini membantu untuk mencegah serangan seperti pembajakan sesi.
Jawaban:
Server mengirimkan yang berikut ini di header responsnya untuk menetapkan bidang cookie.
Set-Cookie:
nilai nama=
Jika ada set cookie, maka browser mengirim yang berikut ini di header permintaannya.
Cookie:
nilai nama=
Lihat artikel Cookie HTTP di Wikipedia untuk informasi lebih lanjut.
sumber
Cookie: name1=value1; name2=value2; ...
Cookie dilewatkan sebagai header HTTP, baik dalam permintaan (klien -> server), dan dalam respons (server -> klien).
sumber
Terlepas dari apa yang tertulis dalam jawaban lain, perincian lain yang terkait dengan jalur cookie, usia maksimum cookie, baik yang diamankan atau tidak juga diteruskan dalam header respons Set-Cookie. Misalnya:
Set-Cookie:
=
nilai nama [; expires=
tanggal ] [; domain=
domain ] [; path=
jalur ] [; secure
]Namun, tidak semua detail ini dikembalikan ke server oleh klien saat membuat permintaan HTTP berikutnya.
Anda juga dapat mengatur
HttpOnly
bendera di akhir cookie Anda, untuk menunjukkan bahwa cookie Anda adalah httponly dan tidak boleh diakses, dalam skrip dengan kode javascript. Ini membantu untuk mencegah serangan seperti pembajakan sesi.Untuk informasi lebih lanjut, lihat RFC 2109 . Lihat juga artikel Nicholas C. Zakas, cookie HTTP menjelaskan .
sumber
buat skrip contoh sebagai resp:
kemudian jadikan executable dan eksekusi seperti ini.
buka browser dan jelajahi URL: http: // localhost: 1236 Anda akan melihat nilai Cookie yang dikirim oleh Browser
sumber