我怎样才能拥有一个 apache 配置,它采用由 java 应用程序服务器生成的原始网页并将 set-cookie 会话标头转换为具有额外标志。
IE
从
Set-Cookie:JSESSIONID=f232xxx; path=/moedev-wss; secure
到
Set-Cookie:JSESSIONID=f232xxx; path=/moedev-wss; secure; httponly
不幸的是,我的 java 代码不能轻易更新,但如果我可以在 Apache 中更改标头,我的问题就解决了。
注意我调查了以下模块:
- mod_headers:无法搜索其他生成器生成的内容。
- mod_rewrite:不编辑未代理的内容。
- mod_proxy:不编辑未代理的内容。
我为什么要这样做?简而言之:安全问题请参阅OWASP 关于该主题