Lokal & kontrolliert
BEGRIFF

Cookie-Attribute (Secure, HttpOnly, SameSite)

Zusätze, mit denen eine Website festlegt, wie der Browser ihr Cookie behandelt: nur verschlüsselt senden, vor Skripten verbergen, nicht bei Anfragen von fremden Seiten mitschicken.

Auch bekannt als: Secure, HttpOnly, SameSite, __Host-

In Ruhe erklärt

Ein Cookie, das eine Anmeldung trägt, ist so viel wert wie das Passwort. Die Website legt beim Setzen fest, wie es geschützt wird. Secure sorgt dafür, dass es nur über verschlüsselte Verbindungen geht. HttpOnly verbirgt es vor Skripten auf der Seite, auch vor eingeschleusten.

SameSite regelt, ob der Browser das Cookie mitschickt, wenn eine fremde Seite eine Anfrage auslöst. Strict schickt es dann nie mit, Lax nur beim normalen Aufruf eines Links, None auch bei fremden Anfragen — dann aber nur zusammen mit Secure; Safari und Firefox sperren oder trennen solche Cookies trotzdem. Auf einen Standard ist kein Verlass: Chrome und Edge behandeln ein Cookie ohne Angabe wie Lax, Firefox und Safari nicht.

Beginnt der Name eines Cookies mit __Host-, nimmt der Browser es nur an, wenn es Secure trägt, für alle Pfade gilt (Path=/) und keinen Domain-Eintrag hat, also nur an genau diesen Hostnamen geht. So kann keine Subdomain ein solches Cookie überschreiben.

Warum das zählt

Weil ein Sitzungs-Cookie ohne diese Attribute einer der häufigsten und am leichtesten vermeidbaren Befunde ist.

Was es nicht bedeutet

Die häufigsten Irrtümer — auch auf seriösen Seiten.
  • HttpOnly schützt das Cookie vor dem Auslesen, nicht davor, dass ein eingeschleustes Skript im Namen des Besuchers handelt. Siehe Cross-Site-Scripting (XSS).
  • Ein Domain-Eintrag macht ein Cookie nicht sicherer, sondern weitet es auf alle Subdomains aus.