설명
Secure 속성이 없는 쿠키는 HTTP 연결에서도 전송될 수 있어 네트워크 공격자에게 노출될 수 있습니다.
잠재적 영향
- 세션 쿠키나 인증 쿠키가 탈취되어 계정 탈취로 이어질 수 있습니다.
해결 방법
민감한 쿠키에는 CookieOptions.Secure = true 또는 CookieSecurePolicy.Always를 설정합니다.
예시
변경 전
csharp
response.Cookies.Append("sid", value);
변경 후
csharp
response.Cookies.Append("sid", value, new CookieOptions { Secure = true });
설명:
- 변경 전: Secure 속성이 없는 쿠키는 평문 HTTP로 전송될 수 있습니다.
- 변경 후: 민감한 쿠키에는 CookieOptions.Secure를 true로 설정하거나 CookieSecurePolicy.Always를 사용하세요.