説明
Secure属性のないCookieはHTTPでも送信され、通信を観測する攻撃者に読み取られるおそれがあります。
想定される影響
- セッションCookieや認証Cookieの窃取がアカウントの乗っ取りにつながる可能性があります。
対処方法
機密CookieにCookieOptions.Secure = trueまたはCookieSecurePolicy.Alwaysを設定してください。
例
変更前
csharp
response.Cookies.Append("sid", value);
変更後
csharp
response.Cookies.Append("sid", value, new CookieOptions { Secure = true });
解説:
- 変更前: SecureがないCookieは平文のHTTPで送信される可能性があります。
- 変更後: 機密CookieのCookieOptions.Secureを有効にするか、CookieSecurePolicy.Alwaysを使用してください。