Articulo de referencia

Cookie segura

Una cookie segura [ 1 ] [ 2 ] es un tipo de cookie HTTP que tiene el atributo Secure activado, lo que limita el alcance de la cookie a canales "seguros" (donde "seguro" lo defin...

Una cookie segura [ 1 ] [ 2 ] es un tipo de cookie HTTP que tiene el atributo Secure activado, lo que limita el alcance de la cookie a canales "seguros" (donde "seguro" lo define el agente de usuario , normalmente un navegador web ). Cuando una cookie tiene el atributo Secure, el agente de usuario la incluirá en una solicitud HTTP solo si la solicitud se transmite a través de un canal seguro (normalmente HTTPS).

Aunque aparentemente útil para proteger las cookies de atacantes activos de la red, el atributo Secure solo protege la confidencialidad de la cookie. Un atacante activo puede sobrescribir las cookies Secure desde un canal no seguro, comprometiendo su integridad. Este problema se conoce oficialmente como Integridad Débil. Sin embargo, algunos navegadores, incluidos Chrome 52 y versiones posteriores, y Firefox 52 y versiones posteriores, prescinden de esta especificación en favor de una mayor seguridad y prohíben que los sitios no seguros (HTTP) establezcan cookies con esta Securedirectiva.

Aun así Secure, algunas fuentes recomiendan que la información confidencial nunca se almacene en cookies, bajo la premisa de que son inherentemente inseguras y esta bandera no puede ofrecer una protección real. El atributo Secure no es el único mecanismo de protección para las cookies; también existen los atributos HttpOnly y SameSite. El atributo HttpOnly restringe el acceso a la cookie, por ejemplo, mediante JavaScript , mientras que el atributo SameSite solo permite que la cookie se envíe a la aplicación si la solicitud se originó desde el mismo dominio.

Fondo

Una cookie HTTP es un pequeño paquete de datos que se envía desde un servidor web al navegador web de un usuario. Existen dos tipos de cookies:

  • Cookies persistentes: cookies que almacenan información en el navegador del usuario durante un período prolongado.
  • Cookies no persistentes: cookies que generalmente caducan cuando se cierra el navegador.

Las cookies pueden contener información confidencial, como contraseñas y números de tarjetas de crédito, que se envían a través de una conexión HTTP y pueden almacenarse en los navegadores web como texto sin formato. Para evitar que los atacantes roben esta información, las cookies pueden protegerse con atributos.

Existen diversas técnicas para el robo de cookies. Estos métodos son fáciles de implementar y pueden causar daños significativos a un usuario o una organización. Las cookies que contienen información confidencial, como nombres de usuario, contraseñas e identificadores de sesión, pueden capturarse mediante estas herramientas una vez descargadas de un sitio web a un navegador o accedidas a través del disco duro de un ordenador.

Amenazas a la red

Las cookies que se envían a través de canales no cifrados pueden ser interceptadas, es decir, el atacante puede leer su contenido. Este tipo de amenazas se pueden prevenir mediante el uso de seguridad de la capa de transporte ( TLS ) en servidores y navegadores web, aunque esto solo funciona si las cookies se encuentran en la red. También se pueden usar cookies con información confidencial cifrada únicamente, en lugar de intercambiar la totalidad de los datos.

Amenazas al sistema final

Las cookies pueden ser robadas o copiadas del usuario, lo que podría revelar la información que contienen o permitir que un atacante edite su contenido y suplante la identidad del usuario. Esto ocurre cuando una cookie, que se encuentra en el sistema del navegador y se almacena en el disco duro o la memoria en texto plano, se altera o copia de un ordenador a otro con o sin el conocimiento del usuario.

Un atacante puede intentar suplantar la identidad de un sitio web aceptando cookies de los usuarios. Una vez que obtiene las cookies, puede utilizarlas en sitios web que aceptan cookies de terceros. Un ejemplo de esta amenaza es el ataque de secuencias de comandos entre sitios (XSS) , que consiste en explotar las vulnerabilidades de un sitio web que muestra datos proporcionados por el usuario con una intención maliciosa subyacente. Por ejemplo, un atacante podría insertar un script en una URL que haya publicado en un foro de discusión, tablón de anuncios o correo electrónico, el cual se activa cuando la víctima abre el enlace .

Véase también

Referencias

  1. "Configuración segura de cookies - Seguridad | MDN" . MDN Web Docs . 24/06/2025 . Consultado el 31/10/2025 .
  2. "Proteja sus cookies con indicadores de seguridad" . docs.microfocus.com . Consultado el 31 de octubre de 2025 .