Secure 없는 쿠키

C# Secure 없는 쿠키

설명

Secure 속성이 없는 쿠키는 HTTP 연결에서도 전송될 수 있어 네트워크 공격자에게 노출될 수 있습니다.

잠재적 영향

  • 세션 쿠키나 인증 쿠키가 탈취되어 계정 탈취로 이어질 수 있습니다.

해결 방법

민감한 쿠키에는 CookieOptions.Secure = true 또는 CookieSecurePolicy.Always를 설정합니다.

예시

변경 전

csharp
response.Cookies.Append("sid", value);

변경 후

csharp
response.Cookies.Append("sid", value, new CookieOptions { Secure = true });

설명:

  • 변경 전: Secure 속성이 없는 쿠키는 평문 HTTP로 전송될 수 있습니다.
  • 변경 후: 민감한 쿠키에는 CookieOptions.Secure를 true로 설정하거나 CookieSecurePolicy.Always를 사용하세요.

참조