セキュア属性のないセンシティブクッキー
説明
クッキーはSecure
属性が設定されて Secure
いないSet-Cookie
レスポンスで送信されました。Secure
機密性の高いクッキーの値が誤ってクリアテキストの HTTP で送信されるのを防ぐため、クッキーは属性付きで宣言されることを推奨 Secure
します。
対処法
ほとんどのウェブ・アプリケーション・フレームワークは、クッキーをどのようにユーザ・エージェントに送るかを設定できます。クッキーをクライアントに割り当てるときに様々なセキュリティ属性を有効にする方法の詳細については、フレームワークのドキュメントを参照してください。
アプリケーションが応答ヘッダに直接書き込むことによってクッキーを割り当てる場合、すべての応答がSecure
属性を含むようにしてください。この保護を有効にすることで、アプリケーションは機密性の高いクッキーを HTTP 経由で送信しなくなります。
使用例:
Set-Cookie: {cookie_name}=<random secure value>; Secure
詳細
ID | 集計 | CWE | 種類 | リスク |
---|---|---|---|---|
614.1 | false | 614 | 受動的 | 低 |