← Alle Artikel

Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite

9. September 2026

Cookie-Sicherheit: Korrekte Nutzung von HttpOnly, Secure und SameSite

Cookies sind, wie das Web Zustand hält, und Sitzungs-Cookies tragen die Identität des Nutzers. Das macht sie zum Hauptziel: Wer ein Sitzungs-Cookie erbeutet, kann sich als der Nutzer ausgeben. Drei Sicherheitsflags und ein passender Scope reduzieren dieses Risiko erheblich.

Die drei kritischen Flags

Ein Sitzungs-Cookie sollte idealerweise so gesetzt werden:

Set-Cookie: session=...; HttpOnly; Secure; SameSite=Lax; Path=/
  • HttpOnly: Das Cookie kann nicht aus JavaScript (document.cookie) gelesen werden. Selbst mit einer XSS-Schwachstelle kann der Angreifer das Sitzungs-Cookie nicht per Skript stehlen. Für Sitzungs-Cookies fast immer erforderlich.
  • Secure: Das Cookie wird nur über HTTPS gesendet, sodass ein Lauscher auf einer unverschlüsselten Verbindung es nicht sieht.
  • SameSite: steuert, ob das Cookie bei Cross-Site-Anfragen gesendet wird. Lax (moderner Standard) schneidet die meisten CSRF ab; Strict ist strenger.

Scope: Domain und Path

  • Domain: ohne Angabe geht das Cookie nur an den exakten Host, der es gesetzt hat (sicherer). Eine breite Elterndomain (Domain=.ihreseite.de) verteilt es auf alle Subdomains und erhöht das Risiko, falls eine anfällige Subdomain existiert.
  • Path: meist ist Path=/ in Ordnung; vermeiden Sie unnötig breiten Scope.

Zusätzliche Härtung mit dem __Host--Präfix

Ein __Host--Präfix im Cookie-Namen erzwingt strenge Bedingungen: Secure, kein Domain, Path=/. Das härtet gegen Cross-Subdomain-Bewegung und einige Fixation-Tricks.

Grundsätze der Sitzungsverwaltung

  • Sitzungs-ID beim Login rotieren (gegen Session Fixation).
  • Sitzung beim Logout und Timeout serverseitig ungültig machen; das Löschen des Cookies allein genügt nicht.
  • Sensible Cookies nicht länger als nötig am Leben halten.

Zusammenfassung

Ein solider Standard für Sitzungs-Cookies: HttpOnly + Secure + SameSite=Lax/Strict, enger Scope (kein Domain, Path=/) und idealerweise das __Host--Präfix. Diese Einstellungen erschweren Cookie-Diebstahl (per XSS oder Netz) und CSRF erheblich.

Quellen: MDN: Set-Cookie, OWASP Session Management Cheat Sheet.

Der Scan von CyberTestify prüft die Sicherheitsflags Ihrer Cookies (HttpOnly/Secure/SameSite) deterministisch aus echten Antworten — scannen Sie Ihre Angriffsfläche.