È possibile impostare i flag Secure e HttpOnly su (Analytics) s_cc e (Targetcookie mbox?

Descrizione

Ambiente

  • Customer Journey Analytics
  • Analytics
  • Target



Problema/Sintomi


Il team di sicurezza del client ha osservato che mancano HttpOnly e flag Secure per i cookie "s_cc" e mbox, e questo potrebbe portare a vari attacchi.

Come Secureflag per i cookie consentirà i cookie solo attraverso il canale protetto mentre HttpOnly Il flag protegge il cookie dagli script sul lato client. Se non si impostano questi flag, i cookie risulteranno vulnerabili agli attacchi. Inoltre, poiché il cookie Mbox è persistente, mostra le informazioni sui cookie anche dopo la chiusura del browser. Utilizzando questi dati, un aggressore potrebbe fare attività dannose.

È possibile impostare Secureflag e HttpOnly flag ai cookie s_cc e mbox?

Risoluzione

La Secure e HttpOnly non è possibile impostare flag su questi cookie in quanto potrebbero interrompere la funzionalità dei cookie.

L’impostazione di questi flag è necessaria e importante per i cookie che contengono dati sensibili o che agiscono come cookie di autenticazione per proteggerli dal hijacking, i cookie s_cc e mbox non contengono informazioni sensibili. Devono essere accessibili tramite JavaScript in questo modo questi prodotti accedono ai dati memorizzati nei cookie e li inviano ai domini di raccolta dati per l’analisi e il reporting.

Un’opzione consigliata per attenuare eventuali problemi relativi al mancato impostazione del flag "Secure" è l’utilizzo di SSL di prima parte nella raccolta dati e il supporto dell’intestazione HSTS sul dominio, in modo che tutto il traffico sia protetto da HTTPS, inclusi questi cookie.

In questa pagina