#3628·feathers

允许基于 Cookie 的会话

作者: KevinB-Adappt创建于 2025年11月5日更新于 2025年11月5日

你好,我注意到缺少基于 Cookie 的会话管理(除非我在文档中看到了什么),而且由于同源属性可防止 CSRF 攻击,因此对其的建议已经过时了 <https://feathersjs.com/guides/security.html>。至于如果 XSS 漏洞被滥用,那么比起被盗的令牌,你还有更重要的事情要担心的观点,这可能是正确的,但 HttpOnly Cookie 在 XSS 仍然有效时仍会限制滥用窗口,而如果令牌被盗,则可以一直使用到到期。我认为在大多数情况下,HttpOnly、SameSite Cookie 比本地存储实现更安全,即使不是,我认为为开发人员提供一个内置的安全配置 Cookie 选项也是不错的。

内容来源: feathersjs/feathers