← Tutti i controlli
SicurezzaGravità tipica: Medio

Scanner dei cookie non sicuri

Rileva i cookie senza gli attributi Secure, HttpOnly o SameSite che li proteggono da furto e CSRF.

Cosa controlla

Questo scanner esamina i cookie che il tuo sito consegna al browser e verifica se mancano loro gli attributi Secure, HttpOnly o SameSite. Questi attributi limitano come e quando ogni cookie può essere usato. Guarda solo i flag di protezione, non il contenuto del cookie.

Perché è importante

Un cookie di sessione senza questi attributi può essere rubato da script malevoli o viaggiare senza cifratura, permettendo a qualcuno di impersonare i tuoi utenti. Favorisce anche attacchi CSRF in cui un terzo agisce a nome dell'utente. In pratica questo può significare il furto completo dell'account.

Come risolverlo

Quando crei i cookie, imposta Secure così viaggiano solo su HTTPS, HttpOnly così il JavaScript non può leggerli e SameSite (Lax o Strict) per limitarne l'uso tra siti. La maggior parte dei framework e delle librerie di sessione espone queste opzioni nella configurazione. Fai particolare attenzione al cookie di login o di sessione.

Verificalo sul tuo sito

Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.

Scansiona il mio sito gratis

Dal blog

Controlli correlati