Cookies sécurisés
Silktide examine les cookies que vos pages déposent et signale ceux qui sont autorisés à transiter sur une connexion non chiffrée. Les cookies doivent être limités aux connexions chiffrées afin de ne pas pouvoir être interceptés en transit.
Un est restreint en ajoutant l’attribut Secure
lorsqu’il est défini :
Set-Cookie: session=abc123; Secure; HttpOnly
Pourquoi c’est important
Les cookies contiennent souvent les clés de la session d’un visiteur — la preuve qu’il est
connecté. Un cookie sans l’attribut Secure est envoyé avec toute requête
correspondante, y compris en simple http:\/\/, où toute personne sur le chemin réseau peut
le lire. Un attaquant qui intercepte un cookie de session peut usurper l’identité de ce
visiteur sans jamais connaître son mot de passe.
Même sur un site entièrement servi en , une
seule requête non chiffrée égarée — un ancien lien, une adresse saisie — suffit
à divulguer un cookie non sécurisé. L’attribut Secure empêche totalement le navigateur
d’envoyer le cookie avec des requêtes non chiffrées.
Comment corriger
- Pour les cookies définis par votre propre code, ajoutez l’attribut
Secure(et généralementHttpOnly, qui masque aussi le cookie aux scripts) :
Set-Cookie: session=abc123; Secure; HttpOnly
La plupart des frameworks web proposent un réglage qui l’applique à tous les cookies.
- Pour les cookies définis par des outils tiers (analyse d’audience, widgets de chat, intégrations),
vérifiez dans la configuration de l’outil s’il existe une option pour des cookies sécurisés, ou mettez à
jour vers une version récente — les versions actuelles de la plupart des services populaires définissent
Securepar défaut. - Si un cookie tiers ne peut pas être sécurisé et que vous acceptez le risque — par exemple, un cookie de suivi ne contenant rien de sensible — vous pouvez le signalement pour ce cookie.
Comment Silktide le teste
- Charger chaque page dans un navigateur et enregistrer chaque cookie défini, qu’il le soit par le serveur ou par des scripts.
- Vérifier pour chaque cookie la présence de l’attribut
Secure. - Signaler chaque cookie nommé qui en est dépourvu.
Dépannage
Le cookie signalé appartient à un service tiers
Vous contrôlez toujours le fait que ce service s’exécute sur vos pages, mais pas toujours la manière dont il définit ses cookies. Consultez d’abord les paramètres et la documentation du service pour une option de cookies sécurisés ; si elle n’existe pas, évaluez si le contenu du cookie est suffisamment sensible pour être problématique, et approuvez le signalement dans le cas contraire.
Le cookie ne contient rien de sensible
L’attribut Secure n’a aucun coût sur un site en HTTPS ; c’est donc une bonne pratique
même pour des cookies inoffensifs. Mais si vous ne pouvez pas contrôler le cookie et que son
contenu est réellement anodin, approuver le signalement est raisonnable.