حدود هذا الفحص
ما الذي يطلبه تَحَصَّنْ؟
يقرأ سمات Set-Cookie في الاستجابة الواحدة مع إخفاء الاسم والقيمة قبل إنشاء الدليل.
متى تنطبق القاعدة؟
- The observed response sets one or more cookies whose Path attributes can be inspected.
متى لا تنطبق؟
- No cookie was set.
اختبار الاستغلال
غير منطبق على هذه القاعدة
ما الذي يرصده؟
يسجل ما إذا كانت السمة Path=/ موجودة ويعاملها كمعلومة لا كخلل.
العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.
- Redacted cookie index
- Whether Path=/ was present
ماذا تثبت الملاحظة؟
- That the observed Set-Cookie text declared the exact Path=/ attribute for the redacted cookie.
ماذا تعني نتيجة الاجتياز؟
تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.
ماذا تعني نتيجة المراجعة؟
تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.
توضيحات تمنع المبالغة
- تُحذف أسماء الكوكيز وقيمها من الدليل؛ نمط الاسم الشبيه بالجلسة مجرد إشارة غير حاسمة.
- لا يعرف الفحص وظيفة الكوكي أو حساسيته أو قبول المتصفح له أو سلوكه في الطلبات اللاحقة.
- Path=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-، وليس حدود صلاحية.
الأثر المحتمل
لا تُعد Path حدود صلاحية، وPath=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-؛ يلزم سياق الوظيفة قبل أي تغيير.
الشروط اللازمة لحدوث ضرر
- لا ينتج ضرر من Path=/ وحدها؛ يلزم أولاً معرفة وظيفة الكوكي ونطاق المسارات المقصود.
- لا يجوز استخدام Path كحد صلاحية حتى عندما يكون أضيق من /.
ما لم يُختبر أو يُثبت
- Whether a browser accepted or later sent the cookie
- That Path=/ is excessive
- That path scope is an authorization boundary
- That another path can read an HttpOnly cookie
قيود القاعدة
- The scanner records only whether Path is exactly /; Path=/ is legitimate for site-wide cookies and required by __Host- cookies, application route needs are unknown, and Path is not an authorization boundary.
الإجراء المقترح
مراجعة المعلومة
- Review Path scope against cookie purpose without treating Path=/ alone as a defect.
الفائدة المتوقعة
- Keeps cookie delivery intentional while preserving valid site-wide use.
أمثلة تمنع التفسير الخاطئ
لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.
مراجع للتعلم
هذه المراجع تشرح المفهوم ولا تدخل وحدها في قرار القاعدة، ولا تثبت ثغرة أو امتثالاً.
- RFC 6265: HTTP State Management MechanismIETF · مرجع تعليمي فقطhttps://www.rfc-editor.org/rfc/rfc6265يفتح في نافذة جديدة
- Set-CookieMDN · مرجع تعليمي فقطhttps://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Set-Cookieيفتح في نافذة جديدة
- Session Management Cheat SheetOWASP · مرجع تعليمي فقطhttps://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.htmlيفتح في نافذة جديدة