Kuki təhlükəsizliyi: Secure, HttpOnly və SameSite bayraqları
·6 dəq oxu·sessiya · CSRF · kuki
Sessiya kukisi əslində istifadəçinin parolunun müvəqqəti əvəzidir. Onu ələ keçirən şəxs parolu bilmədən hesaba girə bilir.
Üç əsas bayraq
- HttpOnly — JavaScript kukini oxuya bilmir, XSS ilə oğurlanma çətinləşir
- Secure — kuki yalnız HTTPS üzərindən göndərilir
- SameSite=Lax və ya Strict — üçüncü tərəf saytdan gələn sorğularda kuki göndərilmir, bu isə CSRF-i bloklayır
Set-Cookie: session=abc123; HttpOnly; Secure; SameSite=Lax; Path=/; Max-Age=86400Əlavə tövsiyələr
- Girişdən sonra sessiya identifikatorunu mütləq yeniləyin (session fixation qoruması)
- Sessiyanın maksimum ömrünü məhdudlaşdırın və hərəkətsizlik zaman aşımı qoyun
- Çıxış zamanı sessiyanı yalnız brauzerdə deyil, serverdə də ləğv edin