Sicherheit
Cookies ohne Secure, HttpOnly oder SameSite
Woran du es erkennst
Gesetzte Cookies verzichten auf Secure, ein sitzungsähnliches Cookie ist aus JavaScript lesbar, oder ein seitenübergreifendes Cookie kommt ohne Secure.
Warum es zählt
Ein Sitzungscookie ohne HttpOnly lässt sich von jedem eingeschleusten Skript auslesen und abziehen — aus einer kleinen Lücke wird so eine vollständige Kontoübernahme. Ohne Secure kann es über eine herabgestufte Anfrage nach außen gelangen, ohne SameSite schwächt sich der Schutz gegen seitenübergreifende Angriffe. Alle drei sind Einwortkorrekturen.
So behebst du es
- Setze Secure auf jedes Cookie einer verschlüsselten Seite.
- Setze HttpOnly auf jedes Sitzungs- und Anmelde-Cookie; Ausnahmen sind nur Cookies, die die Anwendung wirklich im Browser lesen muss.
- Setze SameSite ausdrücklich: Lax für gewöhnliche eigene Cookies, Strict für besonders sensible Sitzungen, None nur mit Secure und belegtem Bedarf.
- Nutze für Sitzungscookies den Namenszusatz, der den Browser die sichere Verwendung erzwingen lässt.