انتقل إلى المحتوى
الكوكيزcookie-secure

سمة Secure للكوكيز

يراجع وجود Secure ومخطط الاستجابة لكل كوكي مرصود بعد إخفاء الاسم والقيمة.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
يحتاج تحققاً في السياق
قوة الدليل
دليل مباشر من الاستجابة

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يقرأ سمات Set-Cookie في الاستجابة الواحدة مع إخفاء الاسم والقيمة قبل إنشاء الدليل.

متى تنطبق القاعدة؟

  • The observed response sets cookies whose transport requirements can be reviewed.

متى لا تنطبق؟

  • No Set-Cookie header was observed or a cookie is intentionally limited to a non-production HTTP context.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يراجع وجود Secure ومخطط الاستجابة لكل كوكي مرصود بعد إخفاء الاسم والقيمة.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Redacted cookie index
  • Presence or absence of Secure
  • Observed response scheme
  • Redacted session-like name heuristic

ماذا تثبت الملاحظة؟

  • Which observed Set-Cookie values omitted Secure and whether the response was HTTP or HTTPS, without retaining cookie names or values.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • تُحذف أسماء الكوكيز وقيمها من الدليل؛ نمط الاسم الشبيه بالجلسة مجرد إشارة غير حاسمة.
  • لا يعرف الفحص وظيفة الكوكي أو حساسيته أو قبول المتصفح له أو سلوكه في الطلبات اللاحقة.
  • Path=/ مشروع للكوكيز العامة وضروري لكوكيز __Host-، وليس حدود صلاحية.

الأثر المحتمل

قد ينتقل كوكي حساس عبر HTTP إذا كان المتصفح يقبله ويرسله وكان التطبيق يتيح مساراً غير مشفر.

الشروط اللازمة لحدوث ضرر

  • أن يحمل الكوكي جلسة أو حالة حساسة بالفعل.
  • أن يسمح سلوك المتصفح ومسارات التطبيق بتحقق الأثر المحتمل.

ما لم يُختبر أو يُثبت

  • Cookie sensitivity, authentication role, or purpose
  • Browser acceptance or later transmission over HTTP
  • Protection on other responses
  • Exploitability

قيود القاعدة

  • Only one response and its Set-Cookie attributes are observed; name patterns are redacted heuristic hints and never establish session or authentication state.

الإجراء المقترح

التحقق في سياق التطبيق

  • Confirm cookie purpose and require Secure for cookies that must never travel over HTTP.

الفائدة المتوقعة

  • Limits transport exposure for cookies that carry session or sensitive state.

أمثلة تمنع التفسير الخاطئ

لا تضيف هذه القاعدة مثالاً خاصاً؛ تنطبق عليها حدود الاجتياز والمراجعة وما لم يُختبر الموضحة أعلاه.

مراجع للتعلم