Aller au contenu
SilktideAide

Cookies sécurisés

Silktide examine les cookies que vos pages déposent et signale ceux qui sont autorisés à transiter sur une connexion non chiffrée. Les cookies doivent être limités aux connexions chiffrées afin de ne pas pouvoir être interceptés en transit.

Un est restreint en ajoutant l’attribut Secure lorsqu’il est défini :

Set-Cookie: session=abc123; Secure; HttpOnly

Pourquoi c’est important

Les cookies contiennent souvent les clés de la session d’un visiteur — la preuve qu’il est connecté. Un cookie sans l’attribut Secure est envoyé avec toute requête correspondante, y compris en simple http:\/\/, où toute personne sur le chemin réseau peut le lire. Un attaquant qui intercepte un cookie de session peut usurper l’identité de ce visiteur sans jamais connaître son mot de passe.

Même sur un site entièrement servi en , une seule requête non chiffrée égarée — un ancien lien, une adresse saisie — suffit à divulguer un cookie non sécurisé. L’attribut Secure empêche totalement le navigateur d’envoyer le cookie avec des requêtes non chiffrées.

Comment corriger

  1. Pour les cookies définis par votre propre code, ajoutez l’attribut Secure (et généralement HttpOnly, qui masque aussi le cookie aux scripts) :
Set-Cookie: session=abc123; Secure; HttpOnly

La plupart des frameworks web proposent un réglage qui l’applique à tous les cookies.

  1. Pour les cookies définis par des outils tiers (analyse d’audience, widgets de chat, intégrations), vérifiez dans la configuration de l’outil s’il existe une option pour des cookies sécurisés, ou mettez à jour vers une version récente — les versions actuelles de la plupart des services populaires définissent Secure par défaut.
  2. Si un cookie tiers ne peut pas être sécurisé et que vous acceptez le risque — par exemple, un cookie de suivi ne contenant rien de sensible — vous pouvez le signalement pour ce cookie.

Comment Silktide le teste

  1. Charger chaque page dans un navigateur et enregistrer chaque cookie défini, qu’il le soit par le serveur ou par des scripts.
  2. Vérifier pour chaque cookie la présence de l’attribut Secure.
  3. Signaler chaque cookie nommé qui en est dépourvu.

Dépannage

Vous contrôlez toujours le fait que ce service s’exécute sur vos pages, mais pas toujours la manière dont il définit ses cookies. Consultez d’abord les paramètres et la documentation du service pour une option de cookies sécurisés ; si elle n’existe pas, évaluez si le contenu du cookie est suffisamment sensible pour être problématique, et approuvez le signalement dans le cas contraire.

L’attribut Secure n’a aucun coût sur un site en HTTPS ; c’est donc une bonne pratique même pour des cookies inoffensifs. Mais si vous ne pouvez pas contrôler le cookie et que son contenu est réellement anodin, approuver le signalement est raisonnable.

En savoir plus

Dernière mise à jour

Cette page vous a-t-elle été utile ?