No, ne ve vsech prohlizecich lze povolit pouze a prave session only cookies (mimochodem jak se takova susenka pozna?), to by mohl byt jeden duvod. Druhym duvodem muze byt nazor, ze aplikace nema co vytvaret session cookies do doby, nez je potreba zacit session (nehlede na weby, ktere nejsou aplikacemi, a presto cookies posilaj). Napriklad tedy obchod potrebuje poprve zacit udrzovat stav az tehdy, kdy poprve vlozim neco do kosiku, do ty doby mu ma bejt ukradeny, jestli jeden zakaznik hledal deset vyrobku, nebo deset zakazniku hledalo po jednom vyrobku.
Jinak referer vypnuty mam, to ano. :-) Prenos identifikatoru v URL je o tuto vec nebezpecnejsi, na druhou stranu nebezpeci je znacne zmenseno, kontroluje-li server IP adresu (coz by mel vzdy). Krom toho ve chvili, kdy jsem na webu, na kterem nejsem nijak prihlasen, protoze jsem tam poprvy a naposled, neni pripadna kompromitace az takovym problemem (serverum, kam chodim pravidelne a kde jsem registrovan, ty cookies povolim).
No a obarvovani navstivenych odkazu me moc netrapi, ostatne toto samotne je bezpecnostnim rizikem, takze to mam snad i vypnuty (i kdyz jistej si nejsem). |