Sicherheit
Session-Cookie mit breitem Domain-Scope
Woran du es erkennst
Ein Session-Cookie wird mit Domain-Attribut gesetzt und gilt damit für die Domain und alle ihre Subdomains statt nur für den ausliefernden Host.
Warum es zählt
Jede Subdomain — auch ein schwach abgesicherter Blog, ein Testsystem oder ein übernommener Host — bekommt die Session mitgeschickt und kann sie auslesen. Für SSO über Subdomains kann das beabsichtigt sein; wenn nicht, ist es eine unnötige Vergrößerung der Angriffsfläche.
So behebst du es
- Das Domain-Attribut weglassen, wenn keine Subdomain das Cookie braucht — dann ist es host-only.
- Wenn Subdomains es brauchen: auf die engste gemeinsame Domain begrenzen und die Subdomain-Landschaft in die Absicherung einbeziehen.