Безопасный файл cookie - Secure cookie
Безопасные cookie-файлы - это тип HTTP-cookie , для которых установлен атрибут Secure, который ограничивает область cookie «безопасными» каналами (где «безопасный» определяется пользовательским агентом, обычно веб-браузером ). Когда cookie имеет атрибут Secure, пользовательский агент будет включать cookie в HTTP-запрос, только если запрос передается по безопасному каналу (обычно HTTPS). Хотя атрибут Secure кажется полезным для защиты файлов cookie от активных сетевых злоумышленников, он защищает только конфиденциальность файлов cookie. Активный сетевой злоумышленник может перезаписать защищенные файлы cookie из незащищенного канала, нарушив их целостность. Эта проблема официально называется «Слабая целостность». Однако некоторые браузеры, включая Chrome 52 и выше и Firefox 52 и выше, отказываются от этой спецификации в пользу большей безопасности и запрещают небезопасным сайтам (HTTP) устанавливать файлы cookie с помощью Secureдирективы.
Даже при том Secure, что некоторые источники рекомендуют никогда не хранить конфиденциальную информацию в файлах cookie, исходя из того, что они по своей природе небезопасны, и этот флаг не может обеспечить реальную защиту. Атрибут Secure - не единственный механизм защиты файлов cookie, существуют также атрибуты HttpOnly и SameSite . Атрибут HttpOnly ограничивает доступ к файлу cookie, например, JavaScript , в то время как атрибут SameSite разрешает отправку файла cookie приложению только в том случае, если запрос исходит из того же домена.
Фон
HTTP Cookie представляет собой небольшой пакет данных , который посылается с веб - сервера для пользователя веб - браузера . Есть два типа файлов cookie:
- Постоянные файлы cookie - файлы cookie, которые хранят информацию в браузере пользователя в течение длительного времени.
- Непостоянные файлы cookie - файлы cookie, срок действия которых обычно истекает после закрытия браузера.
Файлы cookie могут содержать конфиденциальную информацию, такую как пароли и номера кредитных карт, которые отправляются через HTTP-соединение и могут храниться в веб-браузерах в виде простого текста . Чтобы предотвратить кражу этой информации злоумышленниками, файлы cookie могут быть защищены с помощью атрибутов.
Кража и угон файлов cookie
Существуют различные методы перехвата файлов cookie. Все методы несложны в реализации и могут нанести значительный ущерб пользователю или организации. Файлы cookie, содержащие конфиденциальную информацию, такую как имена пользователей, пароли и идентификаторы сеансов, могут быть захвачены с помощью этих инструментов после их загрузки с сайта в веб-браузер или доступа через жесткий диск компьютера.
Сетевые угрозы
Файлы cookie, отправляемые по незашифрованным каналам, могут быть перехвачены , т. Е. Содержимое файла cookie может быть прочитано злоумышленником. Эти типы угроз можно предотвратить, используя протокол Secure Sockets Layer или SSL на серверах и в интернет-браузерах, хотя это работает только в том случае, если файлы cookie находятся в сети. Можно также использовать файлы cookie с зашифрованной только конфиденциальной информацией вместо всего обмена полезными данными.
Конечные системные угрозы
Файлы cookie могут быть украдены или скопированы у пользователя, что может либо раскрыть информацию в файлах cookie, либо позволить злоумышленнику редактировать содержимое файлов cookie и выдавать себя за пользователей. Это происходит, когда файл cookie, который находится в конечной системе браузера и хранится на локальном диске или в памяти в виде открытого текста, изменяется или копируется с одного компьютера на другой с ведома пользователя или без него.
Сбор печенья
Злоумышленник может попытаться выдать себя за веб-сайт, приняв файлы cookie от пользователей. Как только злоумышленник получает файлы cookie, он может использовать эти собранные файлы cookie для веб-сайтов, которые принимают сторонние файлы cookie. Примером этой угрозы является так называемая атака с межсайтовым скриптингом, которая включает в себя использование уязвимостей веб-сайта, отображающего данные, предоставленные пользователем, который имеет скрытый злонамеренный умысел. Злоумышленник, например, может встроить сценарий в URL-адрес, который он разместил на форуме обсуждения, доске сообщений или электронной почте, который затем активируется, когда цель открывает гиперссылку.
Смотрите также
использованная литература
внешние ссылки
- «Что такое Secure Cookie? - Определение из Техопедии» . Архивировано 13 мая 2018 года . Проверено 13 мая 2018 .