Vai al contenuto
SilktideAiuto

Cookie sicuri

Silktide esamina i cookie impostati dalle tue pagine e segnala quelli che possono viaggiare attraverso una connessione non crittografata. I cookie dovrebbero essere limitati alle connessioni crittografate, così da impedirne l'intercettazione durante il trasferimento.

Un viene limitato aggiungendo l'attributo Secure quando viene impostato:

Set-Cookie: session=abc123; Secure; HttpOnly

Perché è importante

I cookie spesso contengono le chiavi della sessione di un visitatore, ovvero la prova che ha effettuato l'accesso. Un cookie senza l'attributo Secure viene inviato con qualsiasi richiesta corrispondente, comprese quelle in chiaro su http://, dove chiunque si trovi lungo il percorso di rete può leggerlo. Un aggressore che cattura un cookie di sessione può impersonare quel visitatore senza mai conoscere la sua password.

Anche su un sito web interamente offerto tramite , è sufficiente una singola richiesta non crittografata imprevista, come un vecchio link o un indirizzo digitato, per divulgare un cookie non sicuro. L'attributo Secure fa sì che il browser impedisca completamente l'invio del cookie con richieste non crittografate.

Come risolvere il problema

  1. Per i cookie impostati dal tuo codice, aggiungi l'attributo Secure (e di solito anche HttpOnly, che nasconde il cookie agli script):
Set-Cookie: session=abc123; Secure; HttpOnly

La maggior parte dei framework web dispone di un'impostazione che applica questa regola a tutti i cookie.

  1. Per i cookie impostati da strumenti di terze parti (Analytics, widget di chat, contenuti incorporati), controlla la configurazione dello strumento per trovare un'opzione relativa ai cookie sicuri oppure aggiorna a una versione attuale: le versioni moderne della maggior parte dei servizi più diffusi impostano Secure per impostazione predefinita.
  2. Se non è possibile rendere sicuro un cookie di terze parti e accetti il rischio, ad esempio perché si tratta di un cookie di tracciamento che non contiene nulla di sensibile, puoi il risultato relativo a quel cookie.

Come Silktide esegue il controllo

  1. Carica ogni pagina in un browser e registra tutti i cookie impostati, dal server o dagli script.
  2. Controlla ogni cookie per verificare la presenza dell'attributo Secure.
  3. Segnala ogni cookie denominato che ne è privo.

Risoluzione dei problemi

Continui ad avere il controllo sull'esecuzione del servizio nelle tue pagine, ma non sempre sul modo in cui imposta i cookie. Controlla innanzitutto le impostazioni e la documentazione del servizio per trovare un'opzione relativa ai cookie sicuri; se non esiste, valuta se il contenuto del cookie è abbastanza sensibile da essere rilevante e, in caso contrario, approva il risultato.

L'attributo Secure non comporta alcun costo su un sito HTTPS, quindi è una buona pratica anche per i cookie innocui. Tuttavia, se non puoi controllare il cookie e il suo contenuto è davvero irrilevante, è ragionevole approvare il risultato.

Per saperne di più

Ultimo aggiornamento

Questa pagina è stata utile?

Cookie sicuri | Guida di Silktide