Sobes.tech
Middle

Mi az a biztonságos cookie?

sobes.tech MI

Válasz az MI-től

Biztonságos (Secure) cookie-k olyan cookie fájlok, amelyeknél a Secure zászló be van állítva. Ez a zászló azt jelzi a böngészőnek, hogy a cookie-t csak biztonságos kapcsolaton (HTTPS) keresztül küldje el a szervernek.

Ezek további biztonsági szintet nyújtanak, megvédve a cookie adatait a lehallgatástól, amikor nem titkosított HTTP-kapcsolaton keresztül továbbítják.

Főbb szempontok:

  • HTTPS-t igényel: A böngésző figyelmen kívül hagyja a Secure zászlót HTTP-kapcsolatok esetén.
  • Védelem a lehallgatás ellen: Megakadályozzák a man-in-the-middle (MITM) típusú támadásokat.
  • Magánélet: Hozzájárulnak a cookie-ban tárolt bizalmas adatok védelméhez.
  • Nem védenek XSS ellen: A Secure zászló nem akadályozza meg a cookie-hoz való hozzáférést cross-site scripting (XSS) sebezhetőségek esetén. Ehhez az HttpOnly zászlókat használják.

Példa szerveroldali beállításra (Node.js Express-szel):

// A "session_id" nevű cookie beállítása az értékkel "xyz123"
// A `Secure` zászló = true azt jelzi, hogy csak HTTPS-en keresztül küldhető
res.cookie('session_id', 'xyz123', { secure: true }); 

Példa szerveroldali beállításra (PHP):

// A "user_token" nevű cookie beállítása az értékkel "abc456"
// A 'secure' => true paraméter azt jelzi, hogy csak HTTPS-en keresztül küldhető
setcookie('user_token', 'abc456', [
    'expires' => time() + 3600,
    'path' => '/',
    'secure' => true,     // Csak HTTPS-en keresztül küldje
    'httponly' => true,   // Nem elérhető JavaScript-ből
    'samesite' => 'Strict' // Védelem a CSRF ellen
]);