Scanner für unsichere Cookies
Erkennt Cookies ohne die Attribute Secure, HttpOnly oder SameSite, die vor Diebstahl und CSRF schützen.
Was es prüft
Dieser Scanner untersucht die Cookies, die deine Website an den Browser übergibt, und prüft, ob ihnen die Attribute Secure, HttpOnly oder SameSite fehlen. Diese Attribute schränken ein, wie und wann jedes Cookie genutzt werden darf. Er schaut nur auf die Schutz-Flags, nicht auf den Inhalt des Cookies.
Warum es wichtig ist
Ein Session-Cookie ohne diese Attribute kann von schädlichen Skripten gestohlen werden oder unverschlüsselt übertragen werden, sodass jemand deine Nutzer nachahmen kann. Es ermöglicht auch CSRF-Angriffe, bei denen ein Dritter im Namen des Nutzers handelt. In der Praxis kann das eine komplette Kontoübernahme bedeuten.
Wie man es behebt
Setze beim Erstellen der Cookies Secure, damit sie nur über HTTPS übertragen werden, HttpOnly, damit JavaScript sie nicht lesen kann, und SameSite (Lax oder Strict), um die seitenübergreifende Nutzung einzuschränken. Die meisten Frameworks und Session-Bibliotheken bieten diese Optionen in ihrer Konfiguration. Achte besonders auf dein Login- oder Session-Cookie.
Prüf es auf deiner Website
Scanne deine Website kostenlos und sieh, ob dieser und 44 weitere Checks bestehen, mit einem Fix-Prompt für jedes Problem.
Meine Website kostenlos scannen