Hopp til innhold
SilktideHjelp

Sikre informasjonskapsler

Silktide undersøker informasjonskapslene sidene dine setter, og rapporterer alle som tillates å sendes over en ukryptert forbindelse. Informasjonskapsler bør begrenses til krypterte forbindelser, slik at de ikke kan fanges opp under overføringen.

En begrenses ved å legge til attributtet Secure når den settes:

Set-Cookie: session=abc123; Secure; HttpOnly

Hvorfor dette er viktig

Informasjonskapsler inneholder ofte nøklene til en besøkendes økt – beviset på at de er logget inn. En informasjonskapsel uten attributtet Secure sendes med alle samsvarende forespørsler, inkludert vanlige http://-forespørsler, der alle på nettverksveien kan lese den. En angriper som fanger opp en øktinformasjonskapsel, kan utgi seg for å være den besøkende uten noen gang å kjenne passordet deres.

Selv på et nettsted som utelukkende leveres over , er én enkelt uventet ukryptert forespørsel – en gammel lenke eller en skrevet inn adresse – nok til å lekke en usikker informasjonskapsel. Attributtet Secure gjør at nettleseren helt avstår fra å sende informasjonskapselen med ukrypterte forespørsler.

Slik løser du det

  1. For informasjonskapsler som koden din setter, legger du til attributtet Secure (og vanligvis HttpOnly, som også skjuler informasjonskapselen for skript):
Set-Cookie: session=abc123; Secure; HttpOnly

De fleste nettrammeverk har en innstilling som bruker dette på alle informasjonskapsler.

  1. For informasjonskapsler som settes av verktøy fra tredjeparter (Analytics, chatmoduler og innebygde elementer) bør du sjekke verktøyets konfigurasjon for et alternativ for sikre informasjonskapsler, eller oppdatere til en nyere versjon – moderne versjoner av de fleste populære tjenester bruker Secure som standard.
  2. Hvis en informasjonskapsel fra en tredjepart ikke kan sikres, og du aksepterer risikoen – for eksempel en sporingsinformasjonskapsel som ikke inneholder noe sensitivt – kan du funnet for den informasjonskapselen.

Slik tester Silktide dette

  1. Last inn hver side i en nettleser, og registrer alle informasjonskapsler som settes, enten av serveren eller av skript.
  2. Kontroller hver informasjonskapsel for attributtet Secure.
  3. Rapporter hver navngitte informasjonskapsel som mangler attributtet.

Feilsøking

Den flaggede informasjonskapselen tilhører en tredjepartstjeneste

Du bestemmer fortsatt om tjenesten skal kjøre på sidene dine, men ikke alltid hvordan den setter informasjonskapsler. Sjekk først tjenestens innstillinger og dokumentasjon for et alternativ for sikre informasjonskapsler. Hvis det ikke finnes noe slikt alternativ, bør du vurdere om innholdet i informasjonskapselen er sensitivt nok til å ha betydning, og godkjenne funnet hvis det ikke er det.

Informasjonskapselen inneholder ikke noe sensitivt

Attributtet Secure koster ingenting på et HTTPS-nettsted, så det er god praksis også for ufarlige informasjonskapsler. Men hvis du ikke kan kontrollere informasjonskapselen, og innholdet i den faktisk er uvesentlig, er det rimelig å godkjenne funnet.

Les mer

Sist oppdatert

Var denne siden nyttig?