Q1: gatewayは複数のSet-Cookie fieldをどう転送すべきか
単一選択originが二つのSet-Cookie fieldを返しました. 一方のExpires dateにはcommaが含まれます. gatewayは通常, 重複fieldを一つのcomma-separated valueへ結合します.
範囲: RFC 6265はCookieとSet-Cookie field, user agentの処理を定義します. Cookie valueをapplicationがどう解釈するかは定義せず, Path, Domain, Secure, HttpOnlyも完全なauthorization boundaryにはしません. CSRF対策とserver-side session policyはapplicationの責務です.
originが二つのSet-Cookie fieldを返しました. 一方のExpires dateにはcommaが含まれます. gatewayは通常, 重複fieldを一つのcomma-separated valueへ結合します.
相互に信頼しない二つのapplicationがexample.comを共有します. 管理者は/financeと/gamesを割り当て, Path attributeでsecurity-sensitiveなcookieを隔離できると判断しました.
HTTPS serviceがsession cookieにSecureを付けています. 本物のcookieはHTTPで送信されないため, active network attackerはreplacement cookieを注入できないとreviewしました.
agentがattacker指定のpageを開きました. そのpageはbank.exampleへ送金requestを送らせます. browserは有効なSecure, HttpOnly session cookieを自動添付し, bankはそのcookieだけで送金を認可します.
requestに`SID=finance; SID=other`があり, Pathの異なる同名cookieから生成されています. backendはSection 5.4が長いpathを先にするよう勧めるため, 常に先頭値を信頼します.
workflow cookieにMax-Age=86400を設定しました. serverはその一日以内にcookieがなければtamperingの証拠と扱い, user accountを恒久的に拒否します.