我在 application.conf 中设置 application.session.httpOnly=true 并生成一个war文件并部署在tomcat上。
我仍然看到生成为 HttpOnly=No 的 cookie 并且它是可编辑的。
这是在 tomcat 6(即 servlet api 2.x)上运行的 play 1.x 的问题。显然,cookie 的 http only 标志仅在 servlet 3.0 中引入,因此仅在 tomcat 7+ 中可用
到目前为止,有没有人为此确定了解决方法(所以我可以在 tomcat 6.x 上播放 1.x 的 http only cookie)?tomcat 上下文中的 httpOnly 标志仅适用于 tomcat 的 jsessionid cookie...
另外,我可以在 servlet 3.0 上运行 play 1.x 应用程序吗?
PS:这也发布在播放框架的谷歌群组上,但我们没有收到回复,因此在 SO 上发布。