Vertrauen

Cookies ohne Secure- und SameSite-Angabe

Üblicher Schweregrad: mittel · Aufwand: minimal

Woran du es erkennst

Auf einer verschlüsselten Seite werden Cookies gesetzt, denen die Angabe Secure oder SameSite fehlt — sie könnten also über eine versehentlich unverschlüsselte oder eine seitenübergreifende Anfrage mitgehen.

Warum es zählt

Ohne Secure kann ein Cookie selbst auf einer sonst durchgehend verschlüsselten Seite über eine herabgestufte Anfrage nach außen gelangen; ohne SameSite schwächt sich der Schutz gegen seitenübergreifende Angriffe. Beides sind billige Standardmaßnahmen, nach denen jede Sicherheitsprüfung fragt.

So behebst du es

  1. Setze Secure auf jedes Cookie einer verschlüsselten Seite, damit der Browser es unverschlüsselt gar nicht erst sendet.
  2. Setze SameSite ausdrücklich — für die meisten eigenen Cookies genügt Lax, für Sitzungscookies ist Strict richtig; None nur bei belegtem seitenübergreifendem Bedarf und dann zwingend mit Secure.
  3. Setze auf Sitzungs- und Anmelde-Cookies zusätzlich HttpOnly, damit clientseitiges JavaScript sie nicht lesen kann.
  4. Prüfe die Angaben nach jeder Aktualisierung der Sitzungsbibliothek erneut — Voreinstellungen ändern sich mitunter still.

Zum Nachlesen