Веб и безопасность приложений · проверено по источникам

Атрибут cookie Secure

Secure — атрибут cookie, разрешающий браузеру отправлять её только по защищённому соединению, обычно HTTPS.

Также ищут: Cookie Secure attribute · Secure cookie · флаг Secure · cookie только по HTTPS

Практический смысл

Почему это важно

Без Secure браузер может раскрыть идентификатор сессии через навязанный запрос HTTP, даже если основной сайт обычно работает по HTTPS.

Доказательная часть

Что подтверждено

  1. Secure указывает браузеру отправлять cookie только по защищённому соединению.

    Граница применимости: Ограничение канала передачи cookie.

  2. Secure не запрещает JavaScript читать cookie и не мешает отправить её в допустимом межсайтовом запросе; чтение и межсайтовую отправку ограничивают другие атрибуты.

    Граница применимости: Различие между Secure, HttpOnly и SameSite.

Перед спецификацией

Что проверить

  1. Поставьте Secure.
  2. Используйте HTTPS для всей сессии.
  3. Добавьте HSTS отдельно.
Открытые основания

Первоисточники

  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
  • Официальная документация

    Session Management Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.

    Открыть первоисточник
  • Первичная спецификация

    HTTP Strict Transport Security

    Internet Engineering Task Force · RFC 6797, November 2012

    Определяет browser policy, принуждающую известный HSTS host использовать secure transport и прекращать соединение при TLS errors.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие