Skaner niebezpiecznych ciasteczek
Wykrywa ciasteczka bez atrybutów Secure, HttpOnly lub SameSite, które chronią przed kradzieżą i CSRF.
Co sprawdza
Ten skaner sprawdza cookies, które twoja strona przekazuje przeglądarce, i patrzy, czy nie brakuje im atrybutów Secure, HttpOnly lub SameSite. Te atrybuty ograniczają, jak i kiedy każde ciasteczko może być użyte. Patrzy tylko na flagi ochronne, a nie na zawartość ciasteczka.
Dlaczego to ważne
Ciasteczko sesji bez tych atrybutów może zostać wykradzione przez złośliwe skrypty albo podróżować bez szyfrowania, pozwalając komuś podszyć się pod twoich użytkowników. Ułatwia też ataki CSRF, w których ktoś trzeci działa w imieniu użytkownika. W praktyce może to oznaczać przejęcie całego konta.
Jak to naprawić
Podczas tworzenia cookies ustaw Secure, żeby podróżowały tylko przez HTTPS, HttpOnly, żeby JavaScript nie mógł ich odczytać, oraz SameSite (Lax lub Strict), by ograniczyć użycie między witrynami. Większość frameworków i bibliotek sesji udostępnia te opcje w konfiguracji. Zwróć szczególną uwagę na ciasteczko logowania lub sesji.
Sprawdź to na swojej stronie
Przeskanuj swoją stronę za darmo i zobacz, czy ten i 44 inne testy przechodzą, z promptem naprawczym dla każdego problemu.
Przeskanuj moją stronę za darmo