Cookies de sessão: Secure, HttpOnly e SameSite na prática

A sessão é o alvo mais barato de qualquer atacante. Três atributos elevam a proteção — e a audiência dos três é o item nº 1 de qualquer auditoria de configuração.

AtributoO que impedeRecomendação
SecureCookie trafegar em HTTP (interceptação em rede)Sempre em produção
HttpOnlyJavaScript ler o cookie (roubo via XSS)Sempre em cookies de sessão
SameSite=Lax|StrictCSRF e abusos de cross-siteLax como padrão; Strict onde dá

Exemplo correto

Set-Cookie: session=abc123; Secure; HttpOnly; SameSite=Lax; Path=/

Erros comuns

Como verificar (passivo)

curl -sI https://seu-site.com | grep -i set-cookie

O reconpp faz essa checagem em todos os cookies observados e aponta os atributos ausentes com a correção. Auditoria completa na loja.

← Loja · Headers de segurança · Amostra grátis