Säkra cookies
Silktide undersöker de cookies som dina sidor anger och rapporterar alla som tillåts skickas över en okrypterad anslutning. Cookies bör begränsas till krypterade anslutningar så att de inte kan fångas upp under överföringen.
En begränsas genom att attributet Secure läggs till
när den anges:
Set-Cookie: session=abc123; Secure; HttpOnly
Varför detta är viktigt
Cookies innehåller ofta nycklarna till en besökares session – beviset på att de är
inloggade. En cookie utan attributet Secure skickas med alla matchande
förfrågningar, även vanliga http://-förfrågningar, där vem som helst på
nätverksvägen kan läsa den. En angripare som fångar upp en sessionscookie kan
utge sig för att vara besökaren utan att någonsin känna till lösenordet.
Även på en webbplats som helt och hållet levereras över räcker
en enda oavsiktlig okrypterad förfrågan – en gammal länk eller en manuellt inskriven
adress – för att läcka en osäker cookie. Attributet Secure gör att webbläsaren
helt avstår från att skicka cookien med okrypterade förfrågningar.
Så åtgärdar du problemet
- För cookies som din egen kod anger lägger du till attributet
Secure(och vanligtvis ävenHttpOnly, som också döljer cookien för skript):
Set-Cookie: session=abc123; Secure; HttpOnly
De flesta webbramverk har en inställning som tillämpar detta på alla cookies.
- För cookies som anges av verktyg från tredje part (Analytics, chattwidgetar eller
inbäddningar) kontrollerar du verktygets konfiguration efter ett alternativ för
säkra cookies, eller uppdaterar till en aktuell version – moderna versioner av de
flesta populära tjänster anger
Securesom standard. - Om en cookie från tredje part inte kan säkras och du accepterar risken – till exempel en spårningscookie som inte innehåller något känsligt – kan du resultatet för den cookien.
Så testar Silktide detta
- Ladda varje sida i en webbläsare och registrera varje cookie som anges, oavsett om det görs av servern eller av skript.
- Kontrollera varje cookie efter attributet
Secure. - Rapportera varje namngiven cookie som saknar det.
Felsökning
Den flaggade cookien tillhör en tjänst från tredje part
Du har fortfarande kontroll över om tjänsten körs på dina sidor, men inte alltid över hur den anger cookies. Kontrollera först tjänstens inställningar och dokumentation efter ett alternativ för säkra cookies. Om det inte finns något, avgör du om innehållet i cookien är tillräckligt känsligt för att spela roll, och godkänn resultatet om så inte är fallet.
Cookien innehåller inget känsligt
Attributet Secure kostar inget på en HTTPS-webbplats, så det är god praxis
även för ofarliga cookies. Men om du inte kan kontrollera cookien och dess
innehåll verkligen är helt trivialt är det rimligt att godkänna resultatet.