Scanner voor onveilige cookies
Detecteert cookies zonder de attributen Secure, HttpOnly of SameSite die tegen diefstal en CSRF beschermen.
Wat het checkt
Deze scanner bekijkt de cookies die je site aan de browser geeft en controleert of de attributen Secure, HttpOnly of SameSite ontbreken. Die attributen beperken hoe en wanneer elk cookie gebruikt mag worden. Hij kijkt alleen naar de beschermingsvlaggen, niet naar de inhoud van het cookie.
Waarom het belangrijk is
Een sessiecookie zonder deze attributen kan door kwaadaardige scripts worden gestolen of onversleuteld reizen, waardoor iemand zich als je gebruikers kan voordoen. Het maakt ook CSRF-aanvallen mogelijk waarbij een derde namens de gebruiker handelt. In de praktijk kan dat een volledige accountovername betekenen.
Hoe je het oplost
Zet bij het aanmaken van cookies Secure zodat ze alleen over HTTPS reizen, HttpOnly zodat JavaScript ze niet kan lezen en SameSite (Lax of Strict) om cross-site gebruik te beperken. De meeste frameworks en sessiebibliotheken bieden deze opties in hun configuratie. Let vooral goed op je login- of sessiecookie.
Check het op je site
Scan je site gratis en zie of deze en 44 andere checks slagen, met een fixprompt voor elk probleem.
Mijn site gratis scannen