Skip to main content
Todos os Termos Glossary

Cookies Seguros

Definition

Cookies seguros são cookies HTTP com atributos especiais que reforçam a segurança. A flag 'Secure' garante que os cookies só sejam enviados por conexões HTTPS, enquanto a 'HttpOnly' impede o acesso a cookies por JavaScript, protegendo contra ataques de XSS. O atributo 'SameSite' ajuda a prevenir ataques de CSRF ao controlar como os cookies são enviados em requisições cross-site.

O que são cookies seguros

Cookies seguros são cookies HTTP comuns reforçados com atributos de proteção. A flag Secure diz ao navegador para enviar o cookie apenas por HTTPS, nunca por HTTP puro. O HttpOnly esconde o cookie do JavaScript, de modo que document.cookie não consegue lê-lo. O SameSite (Lax, Strict ou None) controla se o cookie é anexado a requisições cross-site, o que limita seu uso em cross-site request forgery. Reforços adicionais incluem cookies host-only ou os prefixos de nome __Host- e __Secure-, escopo restrito de Path e Domain, e expirações curtas. Juntos, esses atributos reduzem como, quando e por quem um cookie, muitas vezes um identificador de sessão, pode ser acessado ou reproduzido.

Por que os atributos importam

Cookies de sessão são de alto valor: quem tiver um em mãos muitas vezes pode agir como o usuário autenticado. Cada atributo fecha uma via específica de roubo. Sem o Secure, uma única requisição por HTTP pode vazar o cookie para um espião na rede. Sem o HttpOnly, qualquer payload bem-sucedido de cross-site scripting pode ler o cookie e exfiltrá-lo. Sem o SameSite, um site malicioso pode disparar silenciosamente requisições autenticadas no navegador da vítima. Nenhum desses atributos é suficiente sozinho; um cookie precisa da combinação certa para a sua finalidade. Acertá-los é um dos passos mais baratos e eficazes na segurança de sessões web, e a má configuração é um achado comum em auditorias.

Aplicando cookies seguros na prática

Defina Secure e HttpOnly em cada cookie de sessão e autenticação, escolha SameSite=Lax ou Strict a menos que uma necessidade cross-site genuína force None (o que então exige Secure), e prefira o prefixo __Host- para cookies de sessão a fim de restringir o domínio e o caminho. Combine isso com HTTPS em todo lugar e HSTS. Os atributos limitam a exfiltração, mas não impedem a injeção que rouba um cookie logo de início: uma falha de cross-site scripting ainda pode executar ações dentro da sessão mesmo sem ler o cookie. A cside detecta e pode bloquear o comportamento malicioso de scripts no nível do payload, tratando a via de injeção que as flags de cookie sozinhas deixam aberta.

Definição

A flag Secure cifra o conteúdo do cookie?

Não. O Secure só controla o transporte: ele impede que o navegador envie o cookie por HTTP não cifrado. O valor em si não é cifrado nem assinado pela flag. Se o conteúdo for sensível, o servidor precisa cifrá-lo ou assiná-lo separadamente, ou, melhor ainda, armazenar apenas um identificador de sessão opaco e impossível de adivinhar.

Definição

Como o SameSite difere do HttpOnly e do Secure?

Eles miram ameaças diferentes. O Secure rege qual transporte carrega o cookie, o HttpOnly rege se o JavaScript pode lê-lo, e o SameSite rege se o cookie acompanha requisições cross-site. O SameSite mitiga principalmente o cross-site request forgery, enquanto o HttpOnly mitiga principalmente o roubo via cross-site scripting. Cookies robustos costumam definir os três.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário