Il flag Secure cookie dovrebbe essere impostato anche sui siti Web solo HTTPS?

Sep 18 2020

Il secureflag dei cookie deve essere impostato sui siti Web serviti solo tramite HTTPS?

The Secure attribute tells the browser to only send the cookie if the request is being sent over a secure channel such as HTTPS

Diciamo che la vittima si connette https://example.come non c'è http://example.com. Come può un utente malintenzionato avere accesso al cookie? Voglio dire, se intercetta il traffico il cookie verrà crittografato.

Risposte

2 SteffenUllrich Sep 18 2020 at 07:47

Non è necessario impostare questo attributo se il traffico tra client e server per il dominio dei cookie sarà sempre crittografato end-to-end. Ma puoi davvero essere sicuro che lo sia?

  • L'errata configurazione del server potrebbe causare traffico normale.
  • Mentre example.com potrebbe essere completamente crittografato, sub.example.com potrebbe non esserlo, ma il cookie potrebbe essere valido anche per questo dominio.
  • Esistono attacchi come sslstrip che causano una connessione semplice tra il client e l'attaccante MITM anche se la connessione tra l'attaccante e il server è crittografata.

Pertanto, nell'interesse della robustezza, è meglio impostare l'attributo anche se sembra non essere necessario. Vedi anche Sapere che un'applicazione web è solo HTTPS, il cookie HTTP necessita del flag di sicurezza? .