انتقل إلى المحتوى
الكوكيزcookie-same-site

سمة SameSite للكوكيز

يجرد قيمة SameSite المعروفة أو الغائبة أو غير المعروفة من دون محاكاة تخزين المتصفح أو الطلبات.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
يحتاج تحققاً في السياق
قوة الدليل
دليل مباشر من الاستجابة

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يقرأ سمات Set-Cookie في الاستجابة الواحدة مع إخفاء الاسم والقيمة قبل إنشاء الدليل.

متى تنطبق القاعدة؟

  • The observed response sets cookies whose cross-site behavior matters.

متى لا تنطبق؟

  • No cookie was set or the cookie's intended cross-site integration requires a particular policy.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يجرد قيمة SameSite المعروفة أو الغائبة أو غير المعروفة من دون محاكاة تخزين المتصفح أو الطلبات.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Redacted cookie index
  • Recognized, absent, or unrecognized SameSite state
  • Observed response scheme

ماذا تثبت الملاحظة؟

  • Whether each redacted cookie declared a recognized SameSite value on the observed response.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • تُحذف أسماء الكوكيز وقيمها من الدليل؛ نمط الاسم الشبيه بالجلسة مجرد إشارة غير حاسمة.
  • لا يعرف الفحص وظيفة الكوكي أو حساسيته أو قبول المتصفح له أو سلوكه في الطلبات اللاحقة.
  • Path=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-، وليس حدود صلاحية.

الأثر المحتمل

قد يرسل المتصفح كوكي المصادقة في سياق عابر للمواقع إذا سمحت السياسة بذلك وغابت دفاعات CSRF الأخرى.

الشروط اللازمة لحدوث ضرر

  • أن يحمل الكوكي جلسة أو حالة حساسة بالفعل.
  • أن يسمح سلوك المتصفح ومسارات التطبيق بتحقق الأثر المحتمل.

ما لم يُختبر أو يُثبت

  • That a cookie authenticates users
  • That CSRF is possible
  • Whether cross-site use is intentional
  • Browser default or acceptance behavior
  • Whether server-side CSRF defenses exist

قيود القاعدة

  • The parser inventories explicit values and reports absent or unrecognized values contextually; it does not emulate browser cookie storage, requests, redirects, or application authentication flows.

الإجراء المقترح

التحقق في سياق التطبيق

  • Choose an explicit SameSite policy that matches each cookie's cross-site requirements and other CSRF defenses.

الفائدة المتوقعة

  • Makes browser cross-site cookie behavior intentional and reviewable.

أمثلة تمنع التفسير الخاطئ

لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.

مراجع للتعلم