# 安全 Cookie 配置

**URL:** https://meta.discourse.org/t/secure-cookie-configuration/132388
**Category:** Self-hosting
**Created:** [2019年十一月1日 11:10 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388 "2019-11-01T11:10:21Z")
**Posts on this page:** 5
**Page:** 1

<div class="post-metadata">

### Author: ![nephilim75](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nephilim75/32/158254_2.png) [@nephilim75](https://meta.discourse.org/u/nephilim75)
#### Post date: [2019年十一月1日 11:10 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388/1 "2019-11-01T11:10:22Z")

</div>

大家好

我对我的实例进行了渗透测试。测试结果显示存在风险，因为不安全的 Cookie 可能被 XSS 攻击劫持。我想通过在 nginx 配置中添加一行代码来缓解这一风险。但由于我使用的是 Docker 安装，无法找到相关配置。

有没有人能提示一下在哪里可以找到 nginx 配置？在 `/etc/nginx/site-available` 中没有被 nginx 使用的 Discourse 配置。

任何提示都将不胜感激。

此致  
//neph

---

<div class="post-metadata">

### Author: ![Falco](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/falco/32/179432_2.png) [@Falco](https://meta.discourse.org/u/Falco)
#### Post date: [2019年十一月1日 15:12 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388/3 "2019-11-01T15:12:09Z")

</div>

能否分享渗透测试的完整结果？

我认为可能是运行方式有误，或者对报告的解读存在偏差，因为两个 Discourse Cookie 均已设置了 secure 标志：

![image](https://cdck-file-uploads-global.s3.dualstack.us-west-2.amazonaws.com/meta/original/3X/f/c/fc6610f7b4f9c581dd5332c0a1568aba4f3262d8.png)

---

<div class="post-metadata">

### Author: ![nephilim75](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/nephilim75/32/158254_2.png) [@nephilim75](https://meta.discourse.org/u/nephilim75)
#### Post date: [2019年十一月1日 16:45 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388/4 "2019-11-01T16:45:09Z")

</div>

> [@Falco](#):
>
> 你能分享渗透测试的完整结果吗？

当然，来了……

 ![grafik](https://global.discourse-cdn.com/meta/original/3X/e/3/e3f748319c1f3ba7d02d26ce82c8b4e163be0c1f.png)

---

<div class="post-metadata">

### Author: ![Falco](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/falco/32/179432_2.png) [@Falco](https://meta.discourse.org/u/Falco)
#### Post date: [2019年十一月1日 16:53 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388/5 "2019-11-01T16:53:05Z")

</div>

那只是 `destination_url` cookie，仅在登录流程中使用，用于存储用户原本想去的地方，以便登录后将其重定向到该位置。由于该 cookie 需要在 EmberJS 应用中被读取以进行路由，因此不能设置 `HTTP_ONLY` 标志。

你可以在 [(Deprecated) List of cookies used by Discourse](https://meta.discourse.org/t/list-of-cookies-used-by-discourse/83690?u=falco) 了解更多关于 Discourse 中所有 cookie 的信息。

---

<div class="post-metadata">

### Author: ![Falco](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/falco/32/179432_2.png) [@Falco](https://meta.discourse.org/u/Falco)
#### Post date: [2019年十一月1日 21:00 UTC](https://meta.discourse.org/t/secure-cookie-configuration/132388/6 "2019-11-01T21:00:06Z")

</div>

此主题已在 4 小时后自动关闭，不再接受新回复。
