Secure属性のないCookie

C#でSecure属性がないCookie

説明

Secure属性のないCookieはHTTPでも送信され、通信を観測する攻撃者に読み取られるおそれがあります。

想定される影響

  • セッションCookieや認証Cookieの窃取がアカウントの乗っ取りにつながる可能性があります。

対処方法

機密CookieにCookieOptions.Secure = trueまたはCookieSecurePolicy.Alwaysを設定してください。

例

変更前

csharp
response.Cookies.Append("sid", value);

変更後

csharp
response.Cookies.Append("sid", value, new CookieOptions { Secure = true });

解説:

  • 変更前: SecureがないCookieは平文のHTTPで送信される可能性があります。
  • 変更後: 機密CookieのCookieOptions.Secureを有効にするか、CookieSecurePolicy.Alwaysを使用してください。

参考資料