Saltar al contenido
SilktideAyuda

Cookies seguras

Silktide examina las cookies que establecen tus páginas e informa de cualquier cookie que se envíe por una conexión sin cifrar. Las cookies deben limitarse a conexiones cifradas para que no puedan ser interceptadas en tránsito.

Una se restringe añadiendo el atributo Secure cuando se establece:

Set-Cookie: session=abc123; Secure; HttpOnly

Por qué es importante

Las cookies suelen contener las llaves de la sesión de un visitante: la prueba de que ha iniciado sesión. Una cookie sin el atributo Secure se envía con cualquier solicitud coincidente, incluidas las de http:\/\/ en texto claro, donde cualquiera en la ruta de red puede leerla. Un atacante que capture una cookie de sesión puede hacerse pasar por ese visitante sin llegar a conocer su contraseña.

Incluso en un sitio web servido íntegramente por , una única solicitud suelta sin cifrar - un enlace antiguo, una dirección tecleada - basta para exponer una cookie no segura. El atributo Secure impide que el navegador envíe la cookie en solicitudes sin cifrar.

Cómo solucionarlo

  1. Para las cookies que establece tu propio código, añade el atributo Secure (y normalmente HttpOnly, que también oculta la cookie a los scripts):
Set-Cookie: session=abc123; Secure; HttpOnly

La mayoría de los frameworks web tienen un ajuste que aplica esto a todas las cookies.

  1. Para las cookies establecidas por herramientas de terceros (analítica, widgets de chat, elementos incrustados), comprueba la configuración de la herramienta en busca de una opción de cookies seguras o actualiza a una versión reciente: las versiones modernas de la mayoría de los servicios populares establecen Secure de forma predeterminada.
  2. Si una cookie de terceros no puede asegurarse y aceptas el riesgo - por ejemplo, una cookie de seguimiento que no contiene nada sensible -, puedes el hallazgo para esa cookie.

Cómo prueba esto Silktide

  1. Cargar cada página en un navegador y registrar todas las cookies que se establezcan, ya sea por el servidor o por scripts.
  2. Comprobar si cada cookie tiene el atributo Secure.
  3. Informar de cada cookie con nombre que no lo tenga.

Solución de problemas

Sigues controlando si ese servicio se ejecuta en tus páginas, pero no siempre cómo establece las cookies. Revisa primero los ajustes y la documentación del servicio en busca de una opción de cookies seguras; si no existe, decide si el contenido de la cookie es lo bastante sensible como para que importe y aprueba el hallazgo si no lo es.

El atributo Secure no cuesta nada en un sitio en HTTPS, así que es una buena práctica incluso para cookies inofensivas. Pero si no puedes controlar la cookie y su contenido es verdaderamente trivial, aprobar el hallazgo es razonable.

Más información

Última actualización

¿Le ha resultado útil esta página?