Hoppa till innehåll
SilktideHjälp

Säkra cookies

Silktide undersöker de cookies som dina sidor anger och rapporterar alla som tillåts skickas över en okrypterad anslutning. Cookies bör begränsas till krypterade anslutningar så att de inte kan fångas upp under överföringen.

En begränsas genom att attributet Secure läggs till när den anges:

Set-Cookie: session=abc123; Secure; HttpOnly

Varför detta är viktigt

Cookies innehåller ofta nycklarna till en besökares session – beviset på att de är inloggade. En cookie utan attributet Secure skickas med alla matchande förfrågningar, även vanliga http://-förfrågningar, där vem som helst på nätverksvägen kan läsa den. En angripare som fångar upp en sessionscookie kan utge sig för att vara besökaren utan att någonsin känna till lösenordet.

Även på en webbplats som helt och hållet levereras över räcker en enda oavsiktlig okrypterad förfrågan – en gammal länk eller en manuellt inskriven adress – för att läcka en osäker cookie. Attributet Secure gör att webbläsaren helt avstår från att skicka cookien med okrypterade förfrågningar.

Så åtgärdar du problemet

  1. För cookies som din egen kod anger lägger du till attributet Secure (och vanligtvis även HttpOnly, som också döljer cookien för skript):
Set-Cookie: session=abc123; Secure; HttpOnly

De flesta webbramverk har en inställning som tillämpar detta på alla cookies.

  1. För cookies som anges av verktyg från tredje part (Analytics, chattwidgetar eller inbäddningar) kontrollerar du verktygets konfiguration efter ett alternativ för säkra cookies, eller uppdaterar till en aktuell version – moderna versioner av de flesta populära tjänster anger Secure som standard.
  2. Om en cookie från tredje part inte kan säkras och du accepterar risken – till exempel en spårningscookie som inte innehåller något känsligt – kan du resultatet för den cookien.

Så testar Silktide detta

  1. Ladda varje sida i en webbläsare och registrera varje cookie som anges, oavsett om det görs av servern eller av skript.
  2. Kontrollera varje cookie efter attributet Secure.
  3. Rapportera varje namngiven cookie som saknar det.

Felsökning

Den flaggade cookien tillhör en tjänst från tredje part

Du har fortfarande kontroll över om tjänsten körs på dina sidor, men inte alltid över hur den anger cookies. Kontrollera först tjänstens inställningar och dokumentation efter ett alternativ för säkra cookies. Om det inte finns något, avgör du om innehållet i cookien är tillräckligt känsligt för att spela roll, och godkänn resultatet om så inte är fallet.

Cookien innehåller inget känsligt

Attributet Secure kostar inget på en HTTPS-webbplats, så det är god praxis även för ofarliga cookies. Men om du inte kan kontrollera cookien och dess innehåll verkligen är helt trivialt är det rimligt att godkänna resultatet.

Läs mer

Senast uppdaterad

Var den här sidan hjälpsam?