حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ سمات Set-Cookie في الاستجابة الواحدة مع إخفاء الاسم والقيمة قبل إنشاء الدليل.
متى تنطبق القاعدة؟
- The observed response sets cookies and application context can establish whether JavaScript access is required.
متى لا تنطبق؟
- No cookie was set or a specific cookie intentionally requires JavaScript access.
اختبار الاستغلال
لم يُختبر
ما الذي يرصده؟
يراجع وجود HttpOnly لكل كوكي مرصود مع مؤشر اسم منقح وغير حاسم فقط.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Redacted cookie index
- Presence or absence of HttpOnly
- Redacted session-like name heuristic
ماذا تثبت الملاحظة؟
- Which observed cookies omitted HttpOnly, with names and values redacted.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
توضيحات تمنع المبالغة
- تُحذف أسماء الكوكيز وقيمها من الدليل؛ نمط الاسم الشبيه بالجلسة مجرد إشارة غير حاسمة.
- لا يعرف الفحص وظيفة الكوكي أو حساسيته أو قبول المتصفح له أو سلوكه في الطلبات اللاحقة.
- Path=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-، وليس حدود صلاحية.
الأثر المحتمل
قد تقرأ JavaScript كوكي حساس إذا لم يكن الوصول مطلوباً ووجد مسار حقن سكربت منفصل.
الشروط اللازمة لحدوث ضرر
- أن يحمل الكوكي جلسة أو حالة حساسة بالفعل.
- أن يسمح سلوك المتصفح ومسارات التطبيق بتحقق الأثر المحتمل.
ما لم يُختبر أو يُثبت
- That a cookie is sensitive or carries authentication state
- That JavaScript access is unnecessary
- That script injection exists or exploitability was demonstrated
- Browser acceptance or later use
قيود القاعدة
- Cookie purpose and intended JavaScript access are not visible in the response; redacted name patterns are heuristic hints only and never change the classification.
الإجراء المقترح
التحقق في سياق التطبيق
- Identify cookie purpose and add HttpOnly when client-side script access is not required.
الفائدة المتوقعة
- Reduces script access to sensitive cookie values if a separate script-injection path exists.
أمثلة تمنع التفسير الخاطئ
A theme-preference cookie is intentionally read by JavaScript and omits HttpOnly.
The omission is not a vulnerability without sensitive purpose or unnecessary script access.
A session-like cookie omits HttpOnly.
The redacted name is a review signal; session purpose and the intended access model still require verification.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- RFC 6265: HTTP State Management MechanismIETF · مرجع تعليمي فقطhttps://www.rfc-editor.org/rfc/rfc6265يفتح في نافذة جديدة
- Set-CookieMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Set-Cookieيفتح في نافذة جديدة
- Session Management Cheat SheetOWASP · مرجع تعليمي فقطhttps://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.htmlيفتح في نافذة جديدة