我正在开发一个应用程序,我将部署在 Heroku 上。该应用程序仅iframe
在另一个站点上使用,因此我不在乎域名。我计划在 上部署我的应用程序,example.herokuapp.com
而不是在example.com
.
我的应用程序使用 cookie,我想确保其他人无法操纵我的 cookie 以保护我的应用程序免受会话固定和类似攻击。如果attacker.herokuapp.com
能够为 设置 cookie herokuapp.com
,浏览器将无法保护我,因为herokuapp.com
它不是公共后缀。有关该问题的详细说明,请参阅http://w2spconf.com/2011/papers/session-integrity.pdf。
我的问题是:当浏览器无法保护我的用户时,Heroku 会通过阻止 cookie 来做到这一点herokuapp.com
吗?