← Alle checks
BeveiligingTypische ernst: Gemiddeld

Scanner voor onveilige cookies

Detecteert cookies zonder de attributen Secure, HttpOnly of SameSite die tegen diefstal en CSRF beschermen.

Wat het checkt

Deze scanner bekijkt de cookies die je site aan de browser geeft en controleert of de attributen Secure, HttpOnly of SameSite ontbreken. Die attributen beperken hoe en wanneer elk cookie gebruikt mag worden. Hij kijkt alleen naar de beschermingsvlaggen, niet naar de inhoud van het cookie.

Waarom het belangrijk is

Een sessiecookie zonder deze attributen kan door kwaadaardige scripts worden gestolen of onversleuteld reizen, waardoor iemand zich als je gebruikers kan voordoen. Het maakt ook CSRF-aanvallen mogelijk waarbij een derde namens de gebruiker handelt. In de praktijk kan dat een volledige accountovername betekenen.

Hoe je het oplost

Zet bij het aanmaken van cookies Secure zodat ze alleen over HTTPS reizen, HttpOnly zodat JavaScript ze niet kan lezen en SameSite (Lax of Strict) om cross-site gebruik te beperken. De meeste frameworks en sessiebibliotheken bieden deze opties in hun configuratie. Let vooral goed op je login- of sessiecookie.

Check het op je site

Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.

Mijn site gratis scannen

Uit de blog

Gerelateerde checks