Cookie sicuri
Silktide esamina i cookie impostati dalle tue pagine e segnala quelli che possono viaggiare attraverso una connessione non crittografata. I cookie dovrebbero essere limitati alle connessioni crittografate, così da impedirne l'intercettazione durante il trasferimento.
Un viene limitato aggiungendo l'attributo Secure
quando viene impostato:
Set-Cookie: session=abc123; Secure; HttpOnly
Perché è importante
I cookie spesso contengono le chiavi della sessione di un visitatore, ovvero la
prova che ha effettuato l'accesso. Un cookie senza l'attributo Secure viene
inviato con qualsiasi richiesta corrispondente, comprese quelle in chiaro su
http://, dove chiunque si trovi lungo il percorso di rete può leggerlo. Un
aggressore che cattura un cookie di sessione può impersonare quel visitatore senza
mai conoscere la sua password.
Anche su un sito web interamente offerto tramite , è sufficiente
una singola richiesta non crittografata imprevista, come un vecchio link o un
indirizzo digitato, per divulgare un cookie non sicuro. L'attributo Secure fa sì
che il browser impedisca completamente l'invio del cookie con richieste non
crittografate.
Come risolvere il problema
- Per i cookie impostati dal tuo codice, aggiungi l'attributo
Secure(e di solito ancheHttpOnly, che nasconde il cookie agli script):
Set-Cookie: session=abc123; Secure; HttpOnly
La maggior parte dei framework web dispone di un'impostazione che applica questa regola a tutti i cookie.
- Per i cookie impostati da strumenti di terze parti (Analytics, widget di chat,
contenuti incorporati), controlla la configurazione dello strumento per trovare
un'opzione relativa ai cookie sicuri oppure aggiorna a una versione attuale: le
versioni moderne della maggior parte dei servizi più diffusi impostano
Secureper impostazione predefinita. - Se non è possibile rendere sicuro un cookie di terze parti e accetti il rischio, ad esempio perché si tratta di un cookie di tracciamento che non contiene nulla di sensibile, puoi il risultato relativo a quel cookie.
Come Silktide esegue il controllo
- Carica ogni pagina in un browser e registra tutti i cookie impostati, dal server o dagli script.
- Controlla ogni cookie per verificare la presenza dell'attributo
Secure. - Segnala ogni cookie denominato che ne è privo.
Risoluzione dei problemi
Il cookie segnalato appartiene a un servizio di terze parti
Continui ad avere il controllo sull'esecuzione del servizio nelle tue pagine, ma non sempre sul modo in cui imposta i cookie. Controlla innanzitutto le impostazioni e la documentazione del servizio per trovare un'opzione relativa ai cookie sicuri; se non esiste, valuta se il contenuto del cookie è abbastanza sensibile da essere rilevante e, in caso contrario, approva il risultato.
Il cookie non contiene nulla di sensibile
L'attributo Secure non comporta alcun costo su un sito HTTPS, quindi è una buona
pratica anche per i cookie innocui. Tuttavia, se non puoi controllare il cookie e
il suo contenuto è davvero irrilevante, è ragionevole approvare il risultato.