Sikre cookies
Silktide undersøger de cookies, som dine sider sætter, og rapporterer dem, der må sendes over en ukrypteret forbindelse. Cookies bør begrænses til krypterede forbindelser, så de ikke kan opsnappes under overførsel.
En begrænses ved at tilføje attributten Secure, når den sættes:
Set-Cookie: session=abc123; Secure; HttpOnly
Hvorfor det er vigtigt
Cookies indeholder ofte nøglerne til en besøgendes session – beviset på, at vedkommende er logget ind. En cookie uden attributten Secure sendes med enhver matchende anmodning, herunder almindelige http://-anmodninger, hvor alle på netværksstien kan læse den. En angriber, der opsnapper en sessionscookie, kan udgive sig for at være den besøgende uden nogensinde at kende vedkommendes adgangskode.
Selv på en website, der udelukkende leveres over , er en enkelt fejlplaceret ukrypteret anmodning – et gammelt link eller en indtastet adresse – nok til at lække en usikker cookie. Attributten Secure får browseren til helt at tilbageholde cookien fra ukrypterede anmodninger.
Sådan løser du det
- For cookies, som din egen kode sætter, skal du tilføje attributten
Secure(og som regelHttpOnly, som også skjuler cookien for scripts):
Set-Cookie: session=abc123; Secure; HttpOnly
De fleste webframeworks har en indstilling, der anvender dette på alle cookies.
- For cookies, der sættes af tredjepartsværktøjer (analytics, chatwidgets, indlejret indhold), skal du kontrollere værktøjets konfiguration for en indstilling til sikre cookies eller opdatere til en aktuel version – moderne versioner af de fleste populære tjenester sætter som standard
Secure. - Hvis en tredjepartscookie ikke kan sikres, og du accepterer risikoen – for eksempel en sporingscookie, der ikke indeholder noget følsomt – kan du fundet for den pågældende cookie.
Sådan tester Silktide dette
- Indlæs hver side i en browser, og registrer alle cookies, der sættes, enten af serveren eller af scripts.
- Kontrollér hver cookie for attributten
Secure. - Rapportér hver navngiven cookie, der mangler den.
Fejlfinding
Den markerede cookie tilhører en tredjepartstjeneste
Du styrer stadig, om tjenesten kører på dine sider, men ikke altid hvordan den sætter cookies. Kontrollér først tjenestens indstillinger og dokumentation for en mulighed for sikre cookies. Hvis der ikke findes en, skal du vurdere, om indholdet af cookien er følsomt nok til at have betydning, og godkende fundet, hvis det ikke er tilfældet.
Cookien indeholder ikke noget følsomt
Attributten Secure koster intet på et HTTPS-website, så den er god praksis selv for harmløse cookies. Men hvis du ikke kan styre cookien, og dens indhold virkelig er uvæsentligt, er det rimeligt at godkende fundet.