cookies

Contents

    RetourAuxSources Les cookies HTTP (H. Sablonnière) - Devoxx Fr 2018

    Options envoyées par le SERVEUR

    Durée de rétension

    Attribut domain

    Attribut path

    Attribut secure

    → depuis peu, on ne peux plus déposer de cookies secure avec une requête HTTP

    Et les ports ???

    Attaque CSRF

    On navique sur une page lambda. Une requête part vers un site sécurisé (via AJAX, par exemple). Le cookie est automatiquement ajouté… et ça fait des choses dans notre dos.

    Attaque XSS

    En javascript, il est possible de faire document.cookie pour récupérer les cookies…
    Donc, en faisant une injection de javascript dans une page, on peut lire les cookies et les enjoyer en ajax…

    Attribut HttpOnly

    Une page d'un site web intègre une image hébergée chez foo.com
    Quand le navigateur fait en arrière plan la requête vers foo.com pour récupérer l'image, il met AUTOMATIQUEMENT le cookie.

    SameSite cookie

    En 2019, Google propose SameSite cookie; pour des cookies plus sûrs...

    Proudly Powered by Zim 0.75.2.

    Template by Etienne Gandrille, based on ZeroFiveEight and using JQuery Toc Plugin.