Kuki təhlükəsizliyi: Secure, HttpOnly və SameSite bayraqları

·6 dəq oxu·sessiya · CSRF · kuki

Sessiya kukisi əslində istifadəçinin parolunun müvəqqəti əvəzidir. Onu ələ keçirən şəxs parolu bilmədən hesaba girə bilir.

Üç əsas bayraq

  • HttpOnly — JavaScript kukini oxuya bilmir, XSS ilə oğurlanma çətinləşir
  • Secure — kuki yalnız HTTPS üzərindən göndərilir
  • SameSite=Lax və ya Strict — üçüncü tərəf saytdan gələn sorğularda kuki göndərilmir, bu isə CSRF-i bloklayır
Set-Cookie: session=abc123; HttpOnly; Secure; SameSite=Lax; Path=/; Max-Age=86400

Əlavə tövsiyələr

  • Girişdən sonra sessiya identifikatorunu mütləq yeniləyin (session fixation qoruması)
  • Sessiyanın maksimum ömrünü məhdudlaşdırın və hərəkətsizlik zaman aşımı qoyun
  • Çıxış zamanı sessiyanı yalnız brauzerdə deyil, serverdə də ləğv edin

Domeninizi indi yoxlayın

Sipər bu məqalədə göstərilən konfiqurasiyaları avtomatik yoxlayır və 1–100 arası təhlükəsizlik skoru verir.

Pulsuz skan et

Oxşar məqalələr

Ümumi 24 məqalə. Hamısına bax