デフォルトでは、レールセッションCookieはHttpOnly
ですが、DeviseのRememberableモジュールによって設定されたremember_user_token
のCookieはありません。Devise's RememberableモジュールでRemember me Cookieにhttp_onlyを使用するにはどうすればよいですか?
私が知っているように、そのCookieが送信されると、新しいセッションCookieが発行されるため、確かにXSSと同様に脆弱です。
HttpOnly
に設定する方法はありますか?私はこのモンキーパッチを思い付いた#rubyonrails上@camonzの助けを借りて
要点の仕様も変更されました。 – jim
Deviseのmasterブランチにデフォルトでパッチを作成しているので、すぐにバージョンアップされるはずです。 https://github.com/plataformatec/devise/pull/735#issuecomment-634501 – jim