Skip to main content
Alle Termen Glossary

Secure Cookies

Definition

Secure cookies zijn HTTP-cookies met speciale attributen die de beveiliging verbeteren. De 'Secure'-vlag zorgt ervoor dat cookies alleen via HTTPS-verbindingen worden verzonden, terwijl 'HttpOnly' JavaScript-toegang tot cookies voorkomt en beschermt tegen XSS-aanvallen. Het 'SameSite'-attribuut helpt CSRF-aanvallen te voorkomen door te controleren hoe cookies worden verzonden in cross-site verzoeken.

Wat secure cookies zijn

Secure cookies zijn gewone HTTP-cookies die zijn verhard met beschermende attributen. De Secure-vlag vertelt de browser de cookie alleen via HTTPS te versturen, nooit via gewone HTTP. HttpOnly verbergt de cookie voor JavaScript, zodat document.cookie deze niet kan lezen. SameSite (Lax, Strict of None) bepaalt of de cookie wordt meegestuurd met cross-site requests, wat het gebruik ervan bij cross-site request forgery beperkt. Verdere verharding omvat host-only of __Host- en __Secure- naamprefixes, strakke Path- en Domain-afbakening, en korte vervaltijden. Samen verkleinen deze attributen hoe, wanneer en door wie een cookie, vaak een sessie-identifier, kan worden benaderd of opnieuw afgespeeld.

Waarom de attributen belangrijk zijn

Sessiecookies zijn waardevol: wie er een bezit, kan vaak optreden als de ingelogde gebruiker. Elk attribuut sluit een specifiek diefstalpad af. Zonder Secure kan één request via HTTP de cookie lekken naar een afluisteraar op het netwerk. Zonder HttpOnly kan elke geslaagde cross-site scripting-payload de cookie lezen en wegsluizen. Zonder SameSite kan een kwaadaardige site stilletjes geauthenticeerde requests in de browser van het slachtoffer uitlokken. Geen van deze attributen is op zichzelf voldoende; een cookie heeft de juiste combinatie voor zijn doel nodig. Ze goed instellen is een van de goedkoopste en meest effectieve stappen in websessiebeveiliging, en verkeerde configuratie is een veelvoorkomende bevinding bij audits.

Secure cookies in de praktijk toepassen

Stel Secure en HttpOnly in op elke sessie- en authenticatiecookie, kies SameSite=Lax of Strict tenzij een echte cross-site behoefte None afdwingt (wat dan Secure vereist), en geef de voorkeur aan de __Host- prefix voor sessiecookies om domein en path te vergrendelen. Combineer dit met overal HTTPS en HSTS. Attributen beperken het wegsluizen, maar stoppen niet de injectie die de cookie in de eerste plaats steelt: een cross-site scripting-lek kan nog steeds acties binnen de sessie uitvoeren, zelfs zonder de cookie te lezen. cside detecteert en kan kwaadaardig scriptgedrag op payload-niveau blokkeren, en pakt daarmee de injectieroute aan die cookie-vlaggen alleen openlaten.

Definitie

Versleutelt de Secure-vlag de inhoud van de cookie?

Nee. Secure regelt alleen het transport: het voorkomt dat de browser de cookie via onversleutelde HTTP verstuurt. De waarde zelf wordt niet door de vlag versleuteld of ondertekend. Als de inhoud gevoelig is, moet de server deze apart versleutelen of ondertekenen, of, beter nog, alleen een ondoorzichtige, niet te raden sessie-identifier opslaan.

Definitie

Hoe verschilt SameSite van HttpOnly en Secure?

Ze richten zich op verschillende dreigingen. Secure bepaalt welk transport de cookie draagt, HttpOnly bepaalt of JavaScript deze kan lezen, en SameSite bepaalt of de cookie meelift op cross-site requests. SameSite beperkt vooral cross-site request forgery, terwijl HttpOnly vooral diefstal via cross-site scripting beperkt. Robuuste cookies stellen doorgaans alle drie in.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip