×
サイバー攻撃について

ただし、HTTPS、Cookie、HSTS、DEBUG、秘密鍵などの警告は放置せず、一つずつ確認します。


17-3. Cookie属性を確認する

目的

実際のレスポンスにSecure、SameSiteなどが付いているか確認します。

実行場所

管理端末です。

curl -sS -D - -o /dev/null https://example.com/login/ \
  | grep -i '^set-cookie:'

正常例

Set-Cookie: csrftoken=...; Path=/; SameSite=Lax; Secure
Set-Cookie: sessionid=...; HttpOnly; Path=/; SameSite=Lax; Secure

異常例

Set-Cookie: sessionid=...; Path=/

判断方法

本番HTTPS環境では、少なくとも次を確認します。

  • sessionidSecure

  • sessionidHttpOnly

  • sessionidSameSite

  • csrftokenSecure

  • csrftokenSameSite


17-4. トークンなしPOSTが拒否されるか確認する

注意事項

本番の更新・削除エンドポイントへ直接試さないでください。

検証環境、専用テストユーザー、無害な確認用エンドポイントを使います。

目的