Scanner dei cookie non sicuri
Rileva i cookie senza gli attributi Secure, HttpOnly o SameSite che li proteggono da furto e CSRF.
Cosa controlla
Questo scanner esamina i cookie che il tuo sito consegna al browser e verifica se mancano loro gli attributi Secure, HttpOnly o SameSite. Questi attributi limitano come e quando ogni cookie può essere usato. Guarda solo i flag di protezione, non il contenuto del cookie.
Perché è importante
Un cookie di sessione senza questi attributi può essere rubato da script malevoli o viaggiare senza cifratura, permettendo a qualcuno di impersonare i tuoi utenti. Favorisce anche attacchi CSRF in cui un terzo agisce a nome dell'utente. In pratica questo può significare il furto completo dell'account.
Come risolverlo
Quando crei i cookie, imposta Secure così viaggiano solo su HTTPS, HttpOnly così il JavaScript non può leggerli e SameSite (Lax o Strict) per limitarne l'uso tra siti. La maggior parte dei framework e delle librerie di sessione espone queste opzioni nella configurazione. Fai particolare attenzione al cookie di login o di sessione.
Verificalo sul tuo sito
Scansiona il tuo sito gratis e scopri se questo e altri 44 controlli passano, con un prompt di fix per ogni problema.
Scansiona il mio sito gratis