Öruggar vafrakökur
Silktide skoðar vafrakökurnar sem síðurnar þínar setja og tilkynnir um allar sem mega berast yfir ódulkóðaða tengingu. Vafrakökur ætti að takmarka við dulkóðaðar tengingar svo ekki sé hægt að hlera þær í flutningi.
er takmörkuð með því að bæta eigindinni Secure við
þegar hún er sett:
Set-Cookie: session=abc123; Secure; HttpOnly
Hvers vegna þetta skiptir máli
Vafrakökur geyma oft lykla að lotu notanda – sönnun þess að hann sé
skráður inn. Vafrakaka án eigindarinnar Secure er send með öllum beiðnum
sem passa við hana, þar á meðal ódulkóðuðum http://-beiðnum, þar sem hver sem er
á flutningsleið netsins getur lesið hana. Árásarmaður sem nær í lotuvafraköku getur
hermt eftir þeim gesti án þess að vita nokkurn tíma lykilorð hans.
Jafnvel á vefsvæði sem er alfarið birt yfir nægir
ein stök ódulkóðuð beiðni – gamall tengill eða heimilisfang sem slegið er inn – til
að leka óöruggri vafraköku. Eigindin Secure gerir vafranum kleift að
halda vafrakökunni alfarið frá ódulkóðuðum beiðnum.
Hvernig á að laga þetta
- Fyrir vafrakökur sem þinn eigin kóði setur skaltu bæta eigindinni
Securevið (og yfirleitt einnigHttpOnly, sem felur vafrakökuna fyrir skriftum):
Set-Cookie: session=abc123; Secure; HttpOnly
Flest vefforritakerfi hafa stillingu sem beitir þessu á allar vafrakökur.
- Fyrir vafrakökur sem verkfæri þriðju aðila setja (vefgreiningu, spjallgræjur, innfellingar)
skaltu skoða stillingar verkfærisins eftir valkosti fyrir öruggar vafrakökur eða uppfæra í
nýjustu útgáfu – nýlegar útgáfur flestra vinsælla þjónusta setja
Securesjálfgefið. - Ef ekki er hægt að tryggja vafraköku þriðja aðila og þú samþykkir áhættuna – til dæmis rakningarköku sem inniheldur ekkert viðkvæmt – geturðu niðurstöðuna fyrir þá vafraköku.
Hvernig Silktide prófar þetta
- Hleður hverri síðu í vafra og skráir allar vafrakökur sem eru settar, hvort sem það er gert af netþjóninum eða skriftum.
- Athugar hverja vafraköku með tilliti til eigindarinnar
Secure. - Tilkynnir um hverja nefnda vafraköku sem skortir hana.
Úrræðaleit
Merkta vafrakakan tilheyrir þjónustu þriðja aðila
Þú ræður enn hvort sú þjónusta keyrir á síðunum þínum, en ekki alltaf hvernig hún setur vafrakökur. Skoðaðu fyrst stillingar og skjöl þjónustunnar eftir valkosti fyrir öruggar vafrakökur; ef slíkur valkostur er ekki til staðar skaltu meta hvort innihald vafrakökunnar sé nægilega viðkvæmt til að skipta máli og samþykkja niðurstöðuna ef svo er ekki.
Vafrakakan inniheldur ekkert viðkvæmt
Eigindin Secure kostar ekkert á HTTPS-vefsvæði, svo góð venja er að nota hana jafnvel fyrir
skaðlausar vafrakökur. En ef þú hefur ekki stjórn á vafrakökunni og innihald hennar er í
raun alveg óverulegt er eðlilegt að samþykkja niðurstöðuna.