← Todos los checks
SeguridadSeveridad típica: Medio

Análisis de cookies inseguras

Detecta cookies sin los atributos Secure, HttpOnly o SameSite que las protegen frente a robo y CSRF.

Qué comprueba

Este escaner revisa las cookies que tu web entrega al navegador y comprueba si les faltan los atributos Secure, HttpOnly o SameSite. Estos atributos limitan como y cuando se puede usar cada cookie. Solo analiza las marcas de proteccion, no el contenido de la cookie.

Por qué importa

Una cookie de sesion sin estos atributos puede ser robada por scripts maliciosos o viajar sin cifrar, permitiendo que alguien suplante a tus usuarios. Tambien facilita ataques CSRF en los que un tercero actua en nombre del usuario. En la practica esto puede significar el secuestro de cuentas.

Cómo se arregla

Al crear las cookies, marca Secure para que solo viajen por HTTPS, HttpOnly para que el JavaScript no pueda leerlas y SameSite (Lax o Strict) para limitar el uso entre sitios. La mayoria de frameworks y librerias de sesion tienen estas opciones en su configuracion. Revisa especialmente la cookie de login o sesion.

Compruébalo en tu web

Escanea tu web gratis y mira si este y otros 44 checks pasan, con un prompt de arreglo por cada fallo.

Escanear mi web gratis

Del blog

Checks relacionados