Cloudflare से __cfduid कुकी को अक्षम करें


13

क्या कोई क्लाउडफ़ेयर सेटिंग है जो __cfduidसत्र कुकी के निर्माण से मेल खाती है ?

मैं वर्तमान में CF की कोशिश कर रहा हूँ; ज्यादातर नीट डीएनएस प्रबंधन और निहित सीडीएन के लिए। लेकिन मूल WAF संभवतः अपाचे mod_security / CRS के अलावा अच्छा है। हालाँकि मुझे यकीन नहीं है कि कुकीज़ का उद्देश्य क्या है, और इससे छुटकारा पाना पसंद करेंगे।

सबसे स्पष्ट सेटिंग

सुरक्षा प्रोफ़ाइल: अनिवार्य रूप से बंद

यह भी लगता है कि अनिवार्य रूप __cfduidसे हर HTTP प्रतिक्रिया के साथ निर्माण पर कोई प्रभाव नहीं है । कुकीज़ का उद्देश्य संभवतः एकल उपयोगकर्ताओं को फ़ायरवॉल नियमों, बार-बार क्लाउडफ़्लेअर कैप्चा, आदि से बाहर निकालने के लिए है।

उनका समर्थन प्रलेखन उस पर निर्भर करता है। जहां 09/2012 ( https://support.cloudflare.com/hc/en-us/articles/200169536-What-does-the-cfduid-cookie-do- ) से पहला संशोधन कहता है कि यह व्यवहार कभी नहीं हो सकता कामोत्तेजित। एक प्रविष्टि दो महीने बाद 11/2012 ( https://support.cloudflare.com/hc/en-us/articles/200170156-What-does-the-CloudFlare-cfduid-cookie-do- हालांकि उस नोट को छोड़ देती है।

जबकि Cloudflares TOS खुद को प्रशंसनीय के रूप में देखता है, इस कुकी में ट्रैकिंग सत्र के सभी गुण हैं dc41f5a78bc3e27d44b70fca4606e4262283407700773। 6 साल का अत्यधिक कुकी जीवनकाल अनुकरणीय इंटरनेट कैफे आगंतुक उपयोग के मामले के लिए बहुत अजीब है। और जब से मैं व्यक्तिगत रूप से अनावश्यक सत्रों से बच रहा हूं, और हर किसी की तरह एक गोपनीयता नोट (कुख्यात यूरोपीय संघ कुकी कानून के प्रकाश में) को प्लास्टर नहीं करना चाहता, मैं इसे डिफ़ॉल्ट रूप से जाना पसंद करूंगा।

वर्कअराउंड जैसे:

  Header add Set-Cookie "__cfduid= ; path=/; domain=.example.org; HttpOnly"

अपने भंडारण को बढ़ाता है, लेकिन दो अनावश्यक हेडर को बरकरार रखता है, और अत्यधिक विश्वसनीय नहीं लगता है।

तो, क्या इसके लिए एक और सीएफ सेटिंग है?


1
इस तरह से मनोरंजक चीजों के अलावा , ग्राहक को हिट करने से पहले कनेक्शन उपलब्ध कराने और कुकी को छीनने के लिए एकमात्र उपलब्ध समाधान है।
सिन्क्रो

जवाबों:


4

नहीं, कुकी को बंद करने का कोई तरीका नहीं है यदि हम रिकॉर्ड को समीप कर रहे हैं (यदि आपके पास आपकी DNS सेटिंग्स में हमारे प्रॉक्सी के माध्यम से चलने वाला उपडोमेन नहीं है, तो हम कुकी नहीं जोड़ेंगे क्योंकि यह आपके सर्वर पर प्रत्यक्ष जा रहा है) । कुकी मूल रूप से सुरक्षा (एक चुनौती पृष्ठ की तरह) काम करती है।


8
"सुरक्षा कार्य बनाता है" अभी भी काफी हद तक अप्रत्यक्ष है। यह उदाहरण के लिए बॉट्स के खिलाफ सुरक्षा में सहायता कैसे करता है जो आमतौर पर सत्र कुकीज़ नहीं भेज रहे हैं? अगर यह सिर्फ कैप्चा के लिए है तो अत्यधिक कुकी समाप्ति समय क्या है?
मारियो

2
मुझे संदेह है कि यह स्थापित करने के लिए है कि कौन विश्वसनीय है, कौन भरोसेमंद नहीं है । यदि आपके पास सत्र कुकी नहीं है, तो आप कम से कम विश्वास की स्थिति में हैं। यदि आपके पास सत्र कुकी है, तो आप अविश्वासित या विश्वसनीय या कहीं भी बीच में हो सकते हैं। इस प्रकार, सत्र कुकी भेजने का मतलब यह नहीं है कि आपको WAF द्वारा अधिक शत्रुतापूर्ण तरीके से व्यवहार किया जाएगा, कम नहीं। इसके बाद यह माना जाएगा कि भविष्य में अनावश्यक रूप से आपत्तिजनक या थ्रॉटल होने से रोकने के लिए 'अत्यधिक' कुकी एक्सपायरी का समय है।
रशियो

क्लाउडफेयर एक बहुत सारे सामान को होस्ट करता है जिसे मैं अक्सर ब्राउज़ करता हूं (एपीआई प्रलेखन, ओपन सोर्स प्रोजेक्ट), जो अभी मेरे लिए सभी बेकार हैं। नहीं, मैं उन डोमेन पर यादृच्छिक सत्र कुकी इंजेक्शन को सक्षम नहीं करने जा रहा हूं जिनके पास करने के लिए कुछ भी नहीं है (जैसे jqueryui.com, expressjs.com)। __cfduidइंटरनेट मानकों को तोड़ता है। यह गलत है।
मार्टिन एलेस्टेन

4

इस कुकी के साथ क्या समस्या है? आप उनकी सेवा का उपयोग कर रहे हैं और उनकी सेवा और उनकी सुरक्षा से लाभ उठाना चाहते हैं - क्लाउडफ्लेयर के अनुसार, यह कुकी विशेष रूप से सुरक्षा कारणों से मदद करती है। इसके बावजूद, इस प्रकार की कुकी को कुकी कानून संदेश से छूट है:

हालाँकि, कुछ कुकीज़ इस आवश्यकता से मुक्त हैं। कुकी होने पर सहमति आवश्यक नहीं है:

· संचार के संचरण को पूरा करने के एकमात्र उद्देश्य के लिए उपयोग किया जाता है, और

उपयोगकर्ता द्वारा उस सेवा को प्रदान करने के लिए स्पष्ट रूप से आवश्यक सूचना सेवा के प्रदाता के लिए कड़ाई से आवश्यक है।

और पढ़ें: http://ec.europa.eu/ipg/basics/legal/cookies/index_b.m

यह Cloudflare कुकी निश्चित रूप से कुकी कानून से मुक्त है।


1
"सुरक्षा कारणों से" ठीक वैसी ही इच्छा-स्पष्टीकरण है जिसने इस प्रश्न को ट्रिगर किया। इसका उपयोग अभी के लिए क्या है? जब "सुरक्षा" सुविधाएँ अक्षम होती हैं, तब भी ऐसा क्यों होता है ? यह 6 साल का जीवनकाल क्यों है? इस पर कानूनी राय ज्यादातर रूढ़िवादी है।
मारियो

मुझे डर है कि कोई भी इस सवाल का जवाब सुरक्षा के संबंध में दे सकता है जब यहां तक ​​कि Cloudflare Employees (मुझे लगता है कि Damoncloudfare एक है) आपको बता नहीं सकता है, भले ही किन कारणों की परवाह किए बिना।
लुका स्टेब

2
यहाँ इस कुकी के साथ एक समस्या है: यह वल्न / पीसीआई स्कैनर में विभिन्न झूठी सकारात्मकता को ट्रिगर करता है। उदाहरण के लिए, सेंटबोट / कंट्रोलस्कैन एक कुकी बेसिस सत्र के संस्करण के साथ प्रतिक्रिया देखता है और इसे phprpc vuln के रूप में चिह्नित करता है, भले ही phprpc मौजूद नहीं है (404)। इसका कष्टप्रद है कि हम इस सरल कुकी के कारण लगातार पीसीआई स्कैन को विफल करते हैं। सुनिश्चित करें कि इसके विक्रेताओं की गलती है, लेकिन 20 या तो सत्यापन + टिकट के बाद, और उन्हें इस पर कॉल करना, उन्होंने अभी भी स्कैन फ़िल्टर को ठीक नहीं किया है। मरम्मत में असफल होने के कारण, यह CF कुकी पीसीआई के कारण झूठे सकारात्मक (अभी भी विफल) के आधार पर विफल हो जाती है।
धापिन

मैं कहूंगा कि आपको स्कैनर को दोष देना चाहिए, न कि क्लाउडफ्लेयर को ..
लुका स्टीब

झूठी सकारात्मकता देने वाले भेद्यता स्कैनर से अलग दूसरी समस्या प्रदर्शन प्रभाव है, जबकि यह नगण्य है, यह मौजूद है और ऐसा नहीं होना चाहिए।
रे फॉस

2

कुकी को अक्षम करने के लिए चरण - php। मैं इसके लिए अपने तय नहीं बल्कि धन का प्रसार करने के लिए खुश im का श्रेय नहीं ले सकता।

function deleteSpecificCookies() {

    var cookies = document.cookie.split(";");
    var all_cookies = '';

    for (var i = 0; i < cookies.length; i++) {

        var cookie_name  = cookies[i].split("=")[0];
        var cookie_value = cookies[i].split("=")[1];

        if( cookie_name.trim() != '__utmb' ) {

            all_cookies = all_cookies + cookies[i] + ";";

        }

    }

    if(!document.__defineGetter__) {

        Object.defineProperty(document, 'cookie', {
            get: function(){return all_cookies; },
            set: function(){return true},
        });

    } else {

        document.__defineGetter__("cookie", function() { return all_cookies; } );
        document.__defineSetter__("cookie", function() { return true; } );

    }
}
हमारी साइट का प्रयोग करके, आप स्वीकार करते हैं कि आपने हमारी Cookie Policy और निजता नीति को पढ़ और समझा लिया है।
Licensed under cc by-sa 3.0 with attribution required.