← Todas as verificações
SegurançaSeveridade típica: Médio

Scanner de cookies inseguros

Deteta cookies sem os atributos Secure, HttpOnly ou SameSite que os protegem contra roubo e CSRF.

O que verifica

Este scanner analisa as cookies que o teu site entrega ao navegador e verifica se lhes faltam os atributos Secure, HttpOnly ou SameSite. Estes atributos limitam como e quando cada cookie pode ser usada. Só olha para as marcas de proteção, não para o conteúdo da cookie.

Porque importa

Uma cookie de sessão sem estes atributos pode ser roubada por scripts maliciosos ou viajar sem cifra, permitindo que alguém se faça passar pelos teus utilizadores. Também facilita ataques CSRF em que um terceiro age em nome do utilizador. Na prática, isto pode significar o sequestro completo da conta.

Como se corrige

Ao criar as cookies, marca Secure para que só viajem por HTTPS, HttpOnly para que o JavaScript não as possa ler e SameSite (Lax ou Strict) para limitar o uso entre sites. A maioria das frameworks e bibliotecas de sessão têm estas opções na sua configuração. Presta especial atenção à cookie de login ou de sessão.

Verifica-o no teu site

Analisa o teu site grátis e vê se esta e outras 44 verificações passam, com um fix prompt por cada problema.

Analisar o meu site grátis

Do blog

Verificações relacionadas