Weaknesses of type CWE-614
64 resultsCookie sensível sem o atributo Secure
Quando um cookie contém dados sensíveis (sessão, token, etc.) e não possui o atributo Secure, o navegador o envia também em conexões HTTP (não-criptografadas). Um atacante na rede pode capturar esse cookie e usá-lo para sequestrar a sessão ou roubar credenciais. O erro está em confiar que HTTPS sempre será usado, ou simplesmente não configurar o atributo no servidor.
Um site de banco define Set-Cookie: session_id=abc123 sem Secure. Um usuário acessa via HTTP (ou é redirecionado antes do HTTPS ser aplicado), e o cookie viaja em claro pela rede. Um atacante no mesmo WiFi captura o session_id e acessa a conta do usuário sem saber a senha.
Configure o atributo Secure em todos os cookies que contenham dados sensíveis (sempre: Set-Cookie: session_id=valor; Secure; HttpOnly; SameSite=Strict). Use HSTS para forçar HTTPS desde o primeiro acesso e impeça fallback para HTTP.