Análisis de cookies inseguras
Detecta cookies sin los atributos Secure, HttpOnly o SameSite que las protegen frente a robo y CSRF.
Qué comprueba
Este escaner revisa las cookies que tu web entrega al navegador y comprueba si les faltan los atributos Secure, HttpOnly o SameSite. Estos atributos limitan como y cuando se puede usar cada cookie. Solo analiza las marcas de proteccion, no el contenido de la cookie.
Por qué importa
Una cookie de sesion sin estos atributos puede ser robada por scripts maliciosos o viajar sin cifrar, permitiendo que alguien suplante a tus usuarios. Tambien facilita ataques CSRF en los que un tercero actua en nombre del usuario. En la practica esto puede significar el secuestro de cuentas.
Cómo se arregla
Al crear las cookies, marca Secure para que solo viajen por HTTPS, HttpOnly para que el JavaScript no pueda leerlas y SameSite (Lax o Strict) para limitar el uso entre sitios. La mayoria de frameworks y librerias de sesion tienen estas opciones en su configuracion. Revisa especialmente la cookie de login o sesion.
Compruébalo en tu web
Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.
Escanear mi web gratis