HTTPS'i Reverse Proxy'ye Bırakıp Cookie'yi Unutmak
Secure=false, düz HTTP'ye de gider

Caddy HTTPS alıyor, Kestrel :8080. UseHttpsRedirection uygulama görünümünde anlamsız; istek zaten http. CookieOptions.Secure = false bırakınca Set-Cookie düz kanala da yazıldı. Forwarded headers yokken Request.IsHttps false, auth middleware 'geliştirme' sandı.
builder.Services.Configure(o =>
{
o.ForwardedHeaders = ForwardedHeaders.XForwardedFor | ForwardedHeaders.XForwardedProto;
o.KnownIPNetworks.Clear();
o.KnownProxies.Clear();
});
app.UseForwardedHeaders();
context.Response.Cookies.Append("refresh", token, new CookieOptions
{
HttpOnly = true,
Secure = true,
SameSite = SameSiteMode.Lax,
Path = "/api/auth/refresh"
});
Secure her zaman true. Proxy proto'yu doğru geçirmezse cookie yazılmaz; bu, düz HTTP'ye yazmasından iyi. KnownProxies'i kör açmak header sahteciliği getirir — sadece gerçek proxy adresini koy. TLS'i kenara bırakmak, cookie bayrağını kenara bırakmak değil.
Yorumlar
Yorumlar (0)
Yorumlar üyelere açık. Üye ol · Giriş yap