Sikre informasjonskapsler
Silktide undersøker informasjonskapslene sidene dine setter, og rapporterer alle som tillates å sendes over en ukryptert forbindelse. Informasjonskapsler bør begrenses til krypterte forbindelser, slik at de ikke kan fanges opp under overføringen.
En begrenses ved å legge til attributtet Secure når den settes:
Set-Cookie: session=abc123; Secure; HttpOnly
Hvorfor dette er viktig
Informasjonskapsler inneholder ofte nøklene til en besøkendes økt – beviset på at de er logget inn. En informasjonskapsel uten attributtet Secure sendes med alle samsvarende forespørsler, inkludert vanlige http://-forespørsler, der alle på nettverksveien kan lese den. En angriper som fanger opp en øktinformasjonskapsel, kan utgi seg for å være den besøkende uten noen gang å kjenne passordet deres.
Selv på et nettsted som utelukkende leveres over , er én enkelt uventet ukryptert forespørsel – en gammel lenke eller en skrevet inn adresse – nok til å lekke en usikker informasjonskapsel. Attributtet Secure gjør at nettleseren helt avstår fra å sende informasjonskapselen med ukrypterte forespørsler.
Slik løser du det
- For informasjonskapsler som koden din setter, legger du til attributtet
Secure(og vanligvisHttpOnly, som også skjuler informasjonskapselen for skript):
Set-Cookie: session=abc123; Secure; HttpOnly
De fleste nettrammeverk har en innstilling som bruker dette på alle informasjonskapsler.
- For informasjonskapsler som settes av verktøy fra tredjeparter (Analytics, chatmoduler og innebygde elementer) bør du sjekke verktøyets konfigurasjon for et alternativ for sikre informasjonskapsler, eller oppdatere til en nyere versjon – moderne versjoner av de fleste populære tjenester bruker
Securesom standard. - Hvis en informasjonskapsel fra en tredjepart ikke kan sikres, og du aksepterer risikoen – for eksempel en sporingsinformasjonskapsel som ikke inneholder noe sensitivt – kan du funnet for den informasjonskapselen.
Slik tester Silktide dette
- Last inn hver side i en nettleser, og registrer alle informasjonskapsler som settes, enten av serveren eller av skript.
- Kontroller hver informasjonskapsel for attributtet
Secure. - Rapporter hver navngitte informasjonskapsel som mangler attributtet.
Feilsøking
Den flaggede informasjonskapselen tilhører en tredjepartstjeneste
Du bestemmer fortsatt om tjenesten skal kjøre på sidene dine, men ikke alltid hvordan den setter informasjonskapsler. Sjekk først tjenestens innstillinger og dokumentasjon for et alternativ for sikre informasjonskapsler. Hvis det ikke finnes noe slikt alternativ, bør du vurdere om innholdet i informasjonskapselen er sensitivt nok til å ha betydning, og godkjenne funnet hvis det ikke er det.
Informasjonskapselen inneholder ikke noe sensitivt
Attributtet Secure koster ingenting på et HTTPS-nettsted, så det er god praksis også for ufarlige informasjonskapsler. Men hvis du ikke kan kontrollere informasjonskapselen, og innholdet i den faktisk er uvesentlig, er det rimelig å godkjenne funnet.