Kezdőoldal » Számítástechnika » Biztonság » Mi az a „SameSite” attribútum?

Mi az a „SameSite” attribútum?

Figyelt kérdés

Egész pontosan mit jelent az alábbi figyelmeztetés egy weboldal betöltésekor?


Egyes sütik visszaélnek az ajánlott „SameSite” attribútummal



2022. máj. 5. 09:15
 1/4 anonim ***** válasza:

A süti egy kis méretű fájl, amibe a weboldal helyez el egy kulcs-érték párost adott lejárati idővel.


Így tesz például a gyakorikerdesek.hu is annak ellenőrizhetőségére, hogy be vagy-e jelentkezve.


Viszont vannak olyan sütik, amiket a weboldalba beépülő más weboldalak - legyenek azok reklámok, webanalitikák, hasznos és haszontalan kiegészítők helyeznek el. Ezek az úgynevezett 3. féltől származó sütik veszélyesek is lehetnek, mert több weboldalba ágyazva alkalmasak a felhasználó nyomkövetésére (a Google és a Facebook ezt a lehetőséget használja ki) - ezt nevezik nyomkövető sütiknek, tracking cookies-nak - vagy egy adott weboldalnak kiadva magát egy másik oldalról "ellopható" az adott oldalon létrehozott süti - ez a CSRF-sebezhetőség.


Ezért alkották meg a sütik létrehozásánál a SameSite attribútumot, aminek 3 lehetséges értéke lehet:

* None: Ez esetben a létrehozott süti minden esetben, bármilyen oldalról olvasható marad

* Lax (ez az alapbeállítás, ha nem lenne deklarálva a SameSite attribútum): Ez esetben a létrehozott süti csak akkor olvasható másik oldalról, ha arra a felhasználó átnavigál (például rákattint egy másik oldalra mutató linkre), passzívan (például egy másik oldalról származó kép vagy keret beillesztésével) nem.

* Strict: ennél a legszigorúbb beállításnál egy adott oldalon létrehozott süti nem érhető el másik oldalról

2022. máj. 5. 11:58
Hasznos számodra ez a válasz?
 2/4 A kérdező kommentje:

Értem, köszönöm!


Vagyis, hiába a SameSite, ha egy oldalba egy más forrásból származó Javascript van beépítve, a beépített javascript simán bármit kiolvashat. Hiszen hiába harmadik fél, ha egy <script src="http(vagy) [link] tagként az adott oldal részét képező kód lesz.

2022. máj. 5. 12:35
 3/4 anonim ***** válasza:
#2: A SameSite csak a süti szintjén korlátoz, arról nem tehet, hogy a weboldal tulaja engedi a 3. féltől származó szkriptek beillesztését az oldalba, a CORS-t.
2022. máj. 5. 13:32
Hasznos számodra ez a válasz?
 4/4 A kérdező kommentje:

Értem, tehát a SameSite attribútum a fejlécben való mozgását korlátozza vagy engedélyezi a sütiknek.


Köszönöm a kielégítő gyors választ!

2022. máj. 5. 13:47

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!