Veilige cookies
Silktide onderzoekt de cookies die je pagina's instellen en meldt cookies die via een niet-versleutelde verbinding kunnen worden verzonden. Cookies moeten worden beperkt tot versleutelde verbindingen, zodat ze tijdens het transport niet kunnen worden onderschept.
Een wordt beperkt door het kenmerk Secure toe te voegen wanneer de cookie wordt ingesteld:
Set-Cookie: session=abc123; Secure; HttpOnly
Waarom dit belangrijk is
Cookies bevatten vaak de sleutels tot de sessie van een bezoeker: het bewijs dat diegene is ingelogd. Een cookie zonder het kenmerk Secure wordt meegestuurd met elk overeenkomend verzoek, inclusief gewone http://-verzoeken, waarbij iedereen op het netwerkpad de cookie kan lezen. Een aanvaller die een sessiecookie onderschept, kan zich voordoen als die bezoeker zonder ooit diens wachtwoord te kennen.
Zelfs op een website die volledig via wordt aangeboden, is één enkel verdwaald niet-versleuteld verzoek — een oude link of een ingetikt adres — genoeg om een niet-beveiligde cookie te lekken. Het kenmerk Secure zorgt ervoor dat de browser de cookie volledig achterhoudt bij niet-versleutelde verzoeken.
Hoe je dit oplost
- Voeg voor cookies die je eigen code instelt het kenmerk
Securetoe (en meestal ookHttpOnly, waarmee de cookie bovendien voor scripts wordt verborgen):
Set-Cookie: session=abc123; Secure; HttpOnly
De meeste webframeworks hebben een instelling waarmee je dit op alle cookies kunt toepassen.
- Controleer voor cookies die door tools van derden worden ingesteld (Analytics, chatwidgets en insluitingen) de configuratie van de tool op een optie voor beveiligde cookies, of werk de tool bij naar een actuele versie — moderne versies van de meeste populaire diensten stellen standaard
Securein. - Als een cookie van een derde partij niet kan worden beveiligd en je het risico accepteert — bijvoorbeeld een trackingcookie die niets gevoeligs bevat — kun je de bevinding voor die cookie .
Hoe Silktide dit test
- Laad elke pagina in een browser en registreer elke cookie die wordt ingesteld, door de server of door scripts.
- Controleer elke cookie op het kenmerk
Secure. - Meld elke benoemde cookie waaraan dit kenmerk ontbreekt.
Problemen oplossen
De gemarkeerde cookie is afkomstig van een dienst van derden
Je bepaalt nog steeds of die dienst op je pagina's wordt uitgevoerd, maar niet altijd hoe de dienst cookies instelt. Controleer eerst de instellingen en documentatie van de dienst op een optie voor beveiligde cookies. Als die niet bestaat, bepaal je of de inhoud van de cookie gevoelig genoeg is om van belang te zijn en keur je de bevinding goed als dat niet het geval is.
De cookie bevat niets gevoeligs
Het kenmerk Secure kost niets op een HTTPS-site, dus het is ook voor onschadelijke cookies een goede gewoonte. Maar als je geen controle hebt over de cookie en de inhoud ervan echt onbeduidend is, is het redelijk om de bevinding goed te keuren.