Scanner de cookies non sécurisés
Détecte les cookies sans les attributs Secure, HttpOnly ou SameSite qui les protègent du vol et du CSRF.
Ce qu'elle vérifie
Ce scanner examine les cookies que ton site remet au navigateur et vérifie s'il leur manque les attributs Secure, HttpOnly ou SameSite. Ces attributs limitent comment et quand chaque cookie peut être utilisé. Il ne regarde que les indicateurs de protection, pas le contenu du cookie.
Pourquoi ça compte
Un cookie de session sans ces attributs peut être volé par des scripts malveillants ou circuler sans chiffrement, ce qui permet à quelqu'un d'usurper l'identité de tes utilisateurs. Ça ouvre aussi la porte aux attaques CSRF où un tiers agit à la place de l'utilisateur. En pratique, ça peut signifier la prise de contrôle totale du compte.
Comment la corriger
Au moment de créer les cookies, mets Secure pour qu'ils ne circulent qu'en HTTPS, HttpOnly pour que le JavaScript ne puisse pas les lire, et SameSite (Lax ou Strict) pour limiter l'usage entre sites. La plupart des frameworks et des bibliothèques de session proposent ces options dans leur configuration. Fais surtout attention à ton cookie de connexion ou de session.
Vérifie-le sur ton site
Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.
Analyser mon site gratuitement