Fallos del tipo CWE-614
64 resultadosCookie Sensível Sem Atributo Secure
Um cookie contendo dados sensíveis (sessão, autenticação, token) é enviado sem o atributo Secure, permitindo que um atacante intercepte a transmissão via HTTP não criptografado. O navegador envia o cookie mesmo em conexões inseguras, expondo credenciais ou tokens a quem escuta o tráfego de rede.
Uma aplicação web autentica um usuário e define Set-Cookie: sessionid=abc123 sem incluir Secure. Se o usuário acessa a página via HTTP (ou é redirecionado antes de HTTPS), o sessionid trafega em claro e um atacante na mesma rede WiFi captura a sessão e se faz passar pelo usuário.
Sempre defina o atributo Secure nos cookies de sessão, autenticação ou qualquer dado sensível (Set-Cookie: sessionid=abc123; Secure; HttpOnly). Force HTTPS em toda a aplicação e redirecione automaticamente requisições HTTP para HTTPS, garantindo que o cookie nunca é transmitido sem criptografia.