Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite
9. September 2026
Cookies sind, wie das Web Zustand hält, und Sitzungs-Cookies tragen die Identität des Nutzers. Das macht sie zum Hauptziel: Wer ein Sitzungs-Cookie erbeutet, kann sich als der Nutzer ausgeben. Drei Sicherheitsflags und ein passender Scope reduzieren dieses Risiko erheblich.
Die drei kritischen Flags
Ein Sitzungs-Cookie sollte idealerweise so gesetzt werden:
Set-Cookie: session=...; HttpOnly; Secure; SameSite=Lax; Path=/
HttpOnly: Das Cookie kann nicht aus JavaScript (document.cookie) gelesen werden. Selbst mit einer XSS-Schwachstelle kann der Angreifer das Sitzungs-Cookie nicht per Skript stehlen. Für Sitzungs-Cookies fast immer erforderlich.Secure: Das Cookie wird nur über HTTPS gesendet, sodass ein Lauscher auf einer unverschlüsselten Verbindung es nicht sieht.SameSite: steuert, ob das Cookie bei Cross-Site-Anfragen gesendet wird.Lax(moderner Standard) schneidet die meisten CSRF ab;Strictist strenger.
Scope: Domain und Path
Domain: ohne Angabe geht das Cookie nur an den exakten Host, der es gesetzt hat (sicherer). Eine breite Elterndomain (Domain=.ihreseite.de) verteilt es auf alle Subdomains und erhöht das Risiko, falls eine anfällige Subdomain existiert.Path: meist istPath=/in Ordnung; vermeiden Sie unnötig breiten Scope.
Zusätzliche Härtung mit dem __Host--Präfix
Ein __Host--Präfix im Cookie-Namen erzwingt strenge Bedingungen: Secure, kein Domain, Path=/. Das härtet gegen Cross-Subdomain-Bewegung und einige Fixation-Tricks.
Grundsätze der Sitzungsverwaltung
- Sitzungs-ID beim Login rotieren (gegen Session Fixation).
- Sitzung beim Logout und Timeout serverseitig ungültig machen; das Löschen des Cookies allein genügt nicht.
- Sensible Cookies nicht länger als nötig am Leben halten.
Zusammenfassung
Ein solider Standard für Sitzungs-Cookies: HttpOnly + Secure + SameSite=Lax/Strict, enger Scope (kein Domain, Path=/) und idealerweise das __Host--Präfix. Diese Einstellungen erschweren Cookie-Diebstahl (per XSS oder Netz) und CSRF erheblich.
Quellen: MDN: Set-Cookie, OWASP Session Management Cheat Sheet.
Der Scan von CyberTestify prüft die Sicherheitsflags Ihrer Cookies (HttpOnly/Secure/SameSite) deterministisch aus echten Antworten — scannen Sie Ihre Angriffsfläche.