حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ سمات Set-Cookie في الاستجابة الواحدة مع إخفاء الاسم والقيمة قبل إنشاء الدليل.
متى تنطبق القاعدة؟
- The observed response sets one or more cookies whose Domain attributes can be inspected.
متى لا تنطبق؟
- No Set-Cookie header was observed.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يسجل وجود سمة Domain فقط ولا يحتفظ بقيمتها أو يفترض أن المشاركة بين المضيفات غير مطلوبة.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Redacted cookie index
- Presence of the Domain attribute
ماذا تثبت الملاحظة؟
- That the observed Set-Cookie text declared a Domain attribute for the redacted cookie.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
توضيحات تمنع المبالغة
- تُحذف أسماء الكوكيز وقيمها من الدليل؛ نمط الاسم الشبيه بالجلسة مجرد إشارة غير حاسمة.
- لا يعرف الفحص وظيفة الكوكي أو حساسيته أو قبول المتصفح له أو سلوكه في الطلبات اللاحقة.
- Path=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-، وليس حدود صلاحية.
الأثر المحتمل
قد يتسع عدد المضيفات التي تستقبل كوكي حساس إذا قُبل النطاق وكان أحد المضيفات غير موثوق.
الشروط اللازمة لحدوث ضرر
- أن يحمل الكوكي جلسة أو حالة حساسة بالفعل.
- أن يسمح سلوك المتصفح ومسارات التطبيق بتحقق الأثر المحتمل.
ما لم يُختبر أو يُثبت
- Whether a browser accepted the attribute or later sent the cookie
- That subdomain sharing is unnecessary
- That an untrusted subdomain exists
- That the cookie is sensitive or authenticates users
قيود القاعدة
- The scanner records attribute presence but does not retain the Domain value, emulate browser acceptance, or know domain ownership, subdomain trust, sharing requirements, and cookie purpose.
الإجراء المقترح
التحقق في سياق التطبيق
- Confirm subdomain sharing is required; otherwise prefer a host-only cookie.
الفائدة المتوقعة
- Can reduce the number of hosts that receive a cookie.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- RFC 6265: HTTP State Management MechanismIETF · مرجع تعليمي فقطhttps://www.rfc-editor.org/rfc/rfc6265يفتح في نافذة جديدة
- Set-CookieMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Set-Cookieيفتح في نافذة جديدة
- Session Management Cheat SheetOWASP · مرجع تعليمي فقطhttps://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.htmlيفتح في نافذة جديدة