LINUX.ORG.RU

Возможен ли перехват куки по https?

 ,


1

3

Конкретно интересует, куки передаются ведь после установки защищенного соединения?

Много где пишут, что https уязвим к перехвату cookies. Выходит куки передаются ДО или есть какая-то уязвимость в протоколе?

куки передаются ведь после установки защищенного соединения?

Да.

Выходит куки передаются ДО или есть какая-то уязвимость в протоколе?

Нет, они передаются после. Но если подсунуть жертве ссылку на http вместо https, то браузер передаст cookie по открытому каналу, где их можно перехватить. Для борьбы с этим в Set-Cookie можно добавлять флаг «secure». Этот флаг советует браузеру передавать эту cookie только по защищённому каналу.

i-rinat ★★★★★
()
Ответ на: комментарий от arturchik

Советую прочитать RFC документы, относящиеся к HTTP. Многие вопросы отпадут.

i-rinat ★★★★★
()
Ответ на: комментарий от i-rinat

Через час-два по запросу «https_OVERBLACK_669» будет найдена эта тема.

И она — единственная находимая у Гугла и Бинга. :) Другие поискивики (Янедекс, Дак-дак-го) ищут более вольно.

KRoN73 ★★★★★
()

да, возможно, как минимум теоретически, но реально из-за лени, невнимательности, несовершенства все еще при определенном усердии может быть проще в практическом смысле...

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.