セキュア属性のないセンシティブクッキー

説明

クッキーはSecure 属性が設定されて SecureいないSet-Cookie レスポンスで送信されました。Secure 機密性の高いクッキーの値が誤ってクリアテキストの HTTP で送信されるのを防ぐため、クッキーは属性付きで宣言されることを推奨 Secureします。

対処法

ほとんどのウェブ・アプリケーション・フレームワークは、クッキーをどのようにユーザ・エージェントに送るかを設定できます。クッキーをクライアントに割り当てるときに様々なセキュリティ属性を有効にする方法の詳細については、フレームワークのドキュメントを参照してください。

アプリケーションが応答ヘッダに直接書き込むことによってクッキーを割り当てる場合、すべての応答がSecure 属性を含むようにしてください。この保護を有効にすることで、アプリケーションは機密性の高いクッキーを HTTP 経由で送信しなくなります。

使用例:

Set-Cookie: {cookie_name}=<random secure value>; Secure

詳細

ID集計CWE種類リスク
614.1false614受動的