Ambiente
Problema/Sintomi
Il team di sicurezza del client ha osservato che mancano HttpOnly e flag Secure per i cookie "s_cc" e mbox, e questo potrebbe portare a vari attacchi.
Come Secureflag
per i cookie consentirà i cookie solo attraverso il canale protetto mentre HttpOnly
Il flag protegge il cookie dagli script sul lato client. Se non si impostano questi flag, i cookie risulteranno vulnerabili agli attacchi. Inoltre, poiché il cookie Mbox è persistente, mostra le informazioni sui cookie anche dopo la chiusura del browser. Utilizzando questi dati, un aggressore potrebbe fare attività dannose.
È possibile impostare Secureflag
e HttpOnly
flag ai cookie s_cc e mbox?
La Secure
e HttpOnly
non è possibile impostare flag su questi cookie in quanto potrebbero interrompere la funzionalità dei cookie.
L’impostazione di questi flag è necessaria e importante per i cookie che contengono dati sensibili o che agiscono come cookie di autenticazione per proteggerli dal hijacking, i cookie s_cc e mbox non contengono informazioni sensibili. Devono essere accessibili tramite JavaScript in questo modo questi prodotti accedono ai dati memorizzati nei cookie e li inviano ai domini di raccolta dati per l’analisi e il reporting.
Un’opzione consigliata per attenuare eventuali problemi relativi al mancato impostazione del flag "Secure" è l’utilizzo di SSL di prima parte nella raccolta dati e il supporto dell’intestazione HSTS sul dominio, in modo che tutto il traffico sia protetto da HTTPS, inclusi questi cookie.