← Wszystkie testy
BezpieczeństwoTypowa waga: Średni

Skaner niebezpiecznych ciasteczek

Wykrywa ciasteczka bez atrybutów Secure, HttpOnly lub SameSite, które chronią przed kradzieżą i CSRF.

Co sprawdza

Ten skaner sprawdza cookies, które twoja strona przekazuje przeglądarce, i patrzy, czy nie brakuje im atrybutów Secure, HttpOnly lub SameSite. Te atrybuty ograniczają, jak i kiedy każde ciasteczko może być użyte. Patrzy tylko na flagi ochronne, a nie na zawartość ciasteczka.

Dlaczego to ważne

Ciasteczko sesji bez tych atrybutów może zostać wykradzione przez złośliwe skrypty albo podróżować bez szyfrowania, pozwalając komuś podszyć się pod twoich użytkowników. Ułatwia też ataki CSRF, w których ktoś trzeci działa w imieniu użytkownika. W praktyce może to oznaczać przejęcie całego konta.

Jak to naprawić

Podczas tworzenia cookies ustaw Secure, żeby podróżowały tylko przez HTTPS, HttpOnly, żeby JavaScript nie mógł ich odczytać, oraz SameSite (Lax lub Strict), by ograniczyć użycie między witrynami. Większość frameworków i bibliotek sesji udostępnia te opcje w konfiguracji. Zwróć szczególną uwagę na ciasteczko logowania lub sesji.

Sprawdź to na swojej stronie

Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.

Przeskanuj moją stronę za darmo

Z bloga

Powiązane testy