TGViewer
Что-то на пентестерском Что-то на пентестерском @pntests · 2.78K subscribers
Post #56 1.31K
То, что могут спросить на собесе | Cookie 🍪

Всем привет! Статья по уязвимости из бб еще на рассмотрении у вк, поэтому пока не могу ее выложить.
Поэтому решил сделать небольшую серию постов о том, что у вас могут спросить на собесе и как ответить
Заодно и возможно узнаете что-то новое или вспомните старое.

➡️Cookie - небольшой фрагмент данных, который лежит на стороне пользователя.

У cookie есть несколько видов атрибутов, которые позволяют их сделать более менее безопасными, давайте поговорим о них:

🟢 HttpOnly - чтобы через js(document.cookie) нельзя было вызвать куки, ставить его лучше когда куки нужны только для поддержки сеанса и не вызываются фронтом через js
🟢 SameSite - это атрибут куки, который определяет, когда и как куки будут отправляться в запросе.
🟢 hostOnly - принимает boolean - true если cookie является host-only (то есть запрашивающий хост должен в точности совпадать с доменом cookie), в ином случае false
🟢 Secure - чтобы куки передавались через https

➡️Same-Site - это атрибут куки, который определяет, когда и как куки будут отправляться в запросе.

🟢 Если установлено значение strict, куки никогда не будут отправляться на сторонние сайты.
🟢 Если установлено значение lax, куки будут отправляться на сторонние сайты, но только если пользователь переходил на эти сайты непосредственно (например, кликнул на ссылку).
В сущности он добавляет исключение, когда куки передаются при навигации высокого уровня, которая использует "безопасные" HTTP методы, безопасными методами считаются GET, HEAD, OPTIONS и TRACE.
🟢 Атрибут None отключает ограничение на отправку кук для межсайтовых запросов, но только в безопасном контексте (то есть если установлен SameSite=None, тогда также должен быть установлен атрибут Secure). Это может привести к уязвимостям кросс-сайтового скриптинга (XSS) и кражи сессии.

ЧТНП | #web #base #собес
  • 👍 10
  • 🔥 1
  • 💅 1
More from @pntests
  1. Dec 31, 2025С новым годом 🎉🎊🎆🍾🎄🎁
  2. Aug 10, 2025James Kettle дропнул свой ресерч про новые классы атак через HTTP Request Smuggling и, к м…
  3. Jul 14, 2025🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник…
  4. Jun 18, 2025Успейте подать заявку на Pentest Award 2025 до 30 июня! Это отраслевая награда для специал…
  5. Jun 8, 2025Post #191
  6. Jun 8, 2025⛈Небезопасная генерация токена Что может быть проще: сброс пароля, подтверждение почты или…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →