Answers:
客户端仅为加密连接设置此设置,这在RFC 6265中定义:
Secure属性将cookie的范围限制为“安全”通道(其中“安全”由用户代理定义)。当cookie具有Secure属性时,仅当该请求通过安全通道(通常是通过传输层安全性(TLS)[RFC2818]进行的HTTP)传输时,用户代理才会将cookie包括在HTTP请求中。
尽管看似对保护cookie免受活动的网络攻击者有用,但是Secure属性仅保护cookie的机密性。活跃的网络攻击者可以从不安全的通道覆盖安全cookie,从而破坏其完整性(有关更多详细信息,请参见第8.6节)。
关于这个问题的另一句话是:
仅仅secure
因为您的网站example.com
完全是https而忽略是不够的。
如果您的用户明确到达http://example.com
,他们将被重定向到,https://example.com
但为时已晚;第一个请求包含cookie。
secure
吗?