🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
अभी Cookies को समझना क्यों महत्वपूर्ण है
HTTP cookies हर जगह हैं — वे आपको वेबसाइटों में लॉग इन करते हैं, आपकी प्राथमिकताएं याद रखते हैं, और आपकी ब्राउज़िंग को ट्रैक करते हैं। लेकिन डिफ़ॉल्ट रूप से वे अदृश्य भी होते हैं, और उनकी सुरक्षा सेटिंग्स को गलत करने से उपयोगकर्ता का डेटा हमलावरों के सामने आ सकता है। 2026 में, सुरक्षा उल्लंघन निरंतर हैं, और कुकी गलत कॉन्फ़िगरेशन अभी भी डेवलपर्स द्वारा की जाने वाली सबसे आम गलतियों में से एक है। यही कारण है कि कुकी सुरक्षा का निरीक्षण और स्कोर करने का एक त्वरित तरीका होना वास्तव में उपयोगी है।
Cookie के अंदर क्या है?
एक कुकी केवल टेक्स्ट का एक छोटा टुकड़ा है जिसे वेबसाइटें आपके ब्राउज़र में स्टोर करती हैं। लेकिन Set-Cookie हेडर जो इसे बनाता है वह घना है — इसमें कुकी का मूल्य और एक ही पंक्ति में पैक किए गए सुरक्षा निर्देशों का एक समूह शामिल है। यहाँ वह है जो आप एक वास्तविक Set-Cookie हेडर में देख सकते हैं:
Set-Cookie: sessionId=abc123xyz; Secure; HttpOnly; SameSite=Strict; Domain=app.example.com; Path=/; Max-Age=3600
वहां बहुत कुछ हो रहा है। प्रत्येक भाग क्या करता है? उनमें से कुछ क्यों मायने रखते हैं? यदि आप अपनी साइट की सुरक्षा का ऑडिट करने या लॉगिन समस्या को डीबग करने का प्रयास कर रहे हैं, तो आपको प्रत्येक भाग को समझने की आवश्यकता है। यह बहुत सारी मैन्युअल पार्सिंग और चीजों को खोजना है।
समस्या: Set-Cookie Headers थकाऊ हैं
जब आप किसी वेबसाइट की कुकीज़ का निरीक्षण कर रहे होते हैं (अपने ब्राउज़र के डेवलपर टूल का उपयोग करके, या नेटवर्क लॉग पढ़कर), तो आप इन हेडर को कच्चे रूप में देखते हैं। जो वास्तव में वहां है बनाम जो गायब है उसे चुनने में समय लगता है। क्या HttpOnly सेट है? इसके बारे में क्या SameSite? क्या समाप्ति का कोई अर्थ है? यदि आप कई साइटों पर दर्जनों कुकीज़ की जाँच कर रहे हैं, या सुरक्षा लॉग का विश्लेषण कर रहे हैं, तो इसे हाथ से करना जल्दी ही उबाऊ हो जाता है।
यहीं पर एक Cookie Inspector काम आता है। यह एक ऐसा टूल है जो आपकी Set-Cookie स्ट्रिंग को लेता है और इसे पढ़ने योग्य टुकड़ों में तोड़ देता है, फिर आपको बताता है कि कौन सी सुरक्षा सुविधाएँ सक्षम हैं और कौन सी गायब हैं।
Browser-Based Cookie Inspector कैसे काम करता है
ब्राउज़र-ओनली टूल की खूबी यह है कि आपको किसी सर्वर पर भरोसा करने की आवश्यकता नहीं है। आप अपना कुकी हेडर पेस्ट करते हैं, और सब कुछ आपकी मशीन पर आपके ब्राउज़र में चलता है। कुछ भी कहीं और नहीं भेजा जाता है। यहाँ क्या होता है:
चरण 1: अपना Set-Cookie Header पेस्ट करें
एक कॉपी करें Set-Cookie अपने नेटवर्क लॉग या ब्राउज़र कंसोल से हेडर और इसे टूल के इनपुट बॉक्स में पेस्ट करें।
चरण 2: तत्काल पार्सिंग
टूल कुकी स्ट्रिंग को अलग-अलग विशेषताओं — नाम, मूल्य और सभी सुरक्षा झंडों में तोड़ देता है। यह प्रत्येक को अपने स्वयं के कार्ड पर प्रदर्शित करता है ताकि आप ठीक से देख सकें कि आपके पास क्या है।
चरण 3: अपना Security Score प्राप्त करें
टूल इस बात के आधार पर 0 से 100 तक का स्कोर प्रदान करता है कि कौन सी सुरक्षा सुविधाएँ सक्षम हैं। एक बुनियादी स्कोरिंग सिस्टम इस प्रकार काम करता है:
- Secure flag: क्या कुकी केवल HTTPS पर यात्रा करती है? (25 अंक)
- HttpOnly flag: क्या कुकी JavaScript से छिपी हुई है? (25 अंक)
- SameSite attribute: क्या यह cross-site requests से सुरक्षित है? (25 अंक)
- Expiry: क्या इसमें एक उचित टाइमआउट है? (25 अंक)
तो सभी चार सुविधाएँ सक्षम होने वाली कुकी को 100 अंक मिलते हैं। एक भी नहीं होने पर 0 मिलता है।
चरण 4: Risk Flags की समीक्षा करें
टूल XSS (cross-site scripting) और CSRF (cross-site request forgery) से संबंधित विशिष्ट जोखिमों को उजागर करता है। उदाहरण के लिए, यदि HttpOnly गायब है और कुकी में संवेदनशील डेटा है, तो टूल आपको चेतावनी देता है कि पृष्ठ पर मौजूद JavaScript इसे चुरा सकता है।
प्रत्येक Security Attribute को समझना
आइए इसे तोड़ें कि प्रत्येक विशेषता वास्तव में किसके खिलाफ सुरक्षा करती है।
Secure flag: यह ब्राउज़र को कुकी को केवल HTTPS पर भेजने के लिए कहता है, सादे HTTP पर नहीं। यदि यह गायब है और आप कहीं भी HTTP का उपयोग कर रहे हैं, तो कुकी क्लीयरटेक्स्ट में यात्रा करती है और इसे इंटरसेप्ट किया जा सकता है।
HttpOnly flag: यह पृष्ठ पर चल रहे JavaScript को कुकी पढ़ने से रोकता है। यह XSS हमलों के खिलाफ एक महत्वपूर्ण बचाव है। यदि कोई हमलावर दुर्भावनापूर्ण JavaScript इंजेक्ट करता है, तो वे आपके सत्र कुकी को नहीं पकड़ सकते हैं।
SameSite attribute: यह नियंत्रित करता है कि क्या कुकी को cross-site requests के साथ भेजा जाता है। इसे सेट करना Strict या Lax CSRF हमलों को रोकता है जहां एक अन्य वेबसाइट आपके ब्राउज़र को आपकी ओर से अवांछित अनुरोध करने के लिए धोखा देती है। SameSite=None (जिसके लिए आवश्यकता है Secure) का उपयोग थर्ड-पार्टी एंबेड और ट्रैकिंग के लिए किया जाता है — यह स्वाभाविक रूप से बुरा नहीं है, लेकिन यह CSRF सुरक्षा को बायपास करता है।
Max-Age या Expires: ये नियंत्रित करते हैं कि कुकी कितने समय तक रहती है। बहुत लंबी समाप्ति (जैसे भविष्य में वर्षों तक) का मतलब है कि एक चोरी हुई कुकी लंबे समय तक वैध रहती है। बहुत कम समाप्ति का मतलब है कि उपयोगकर्ता को बार-बार पुनः प्रमाणित करना होगा, जो कष्टप्रद है लेकिन सुरक्षित है।
Domain और Path: ये सीमित करते हैं कि कुकी कहाँ भेजी जाती है। एक कुकी के साथ Domain=app.example.com अन्य साइटों पर लीक नहीं होती है। यदि ये बहुत व्यापक हैं, तो कुकी उन सबडोमेन की यात्रा करती है जिनका आपने इरादा नहीं किया था।
यह आपकी साइट की सुरक्षा के लिए क्यों मायने रखता है
यदि आप एक ऐसी वेबसाइट चलाते हैं जो उपयोगकर्ता डेटा को संभालती है, तो आपकी कुकीज़ एक सुरक्षा सीमा हैं। एक सत्र कुकी चुराने वाला हमलावर उपयोगकर्ताओं का प्रतिरूपण कर सकता है। आधुनिक ब्राउज़र आपको इसे कम करने के लिए टूल देते हैं — Secure, HttpOnly, और SameSite — लेकिन तभी जब आप उनका सही उपयोग करते हैं।
एक Cookie Inspector आपकी अपनी कुकीज़ का ऑडिट करना और गलतियों को पकड़ना आसान बनाता है। आप इसका उपयोग थर्ड-पार्टी कुकीज़ (जैसे एनालिटिक्स या विज्ञापन) की जांच करने और यह देखने के लिए भी कर सकते हैं कि वे किन सुरक्षा सुविधाओं पर निर्भर हैं।
व्यवहार में टूल का उपयोग कैसे करें
यहाँ एक वास्तविक वर्कफ़्लो है:
- अपने ब्राउज़र में अपनी वेबसाइट खोलें, फिर डेवलपर टूल (अधिकांश ब्राउज़रों पर F12) खोलें।
- Network टैब पर जाएँ और पृष्ठ को रीलोड करें।
- एक अनुरोध ढूँढें जो एक कुकी सेट करता है (खोजें
Set-CookieResponse Headers में)। - उसे कॉपी करें
Set-Cookieहेडर लाइन। - इसे Cookie Inspector में पेस्ट करें।
- पार्स की गई विशेषताओं और सुरक्षा स्कोर की समीक्षा करें।
- यदि स्कोर कम (75 से नीचे) है, तो पहचानें कि कौन सी सुविधाएँ गायब हैं और उन्हें सक्षम करने पर विचार करें।
आप इसका उपयोग रिवर्स-इंजीनियर करने के लिए भी कर सकते हैं कि जब आप लॉगिन समस्या को डीबग कर रहे हों तो कुकी क्या करती है, या सुरक्षा अपडेट तैनात करने से पहले अपनी कुकीज़ की जांच करने के लिए कर सकते हैं।
सामान्य Cookie Scenarios
एक session cookie (लॉगिन के लिए प्रयुक्त) 95+ होना चाहिए। इसे आवश्यकता है Secure, HttpOnly, SameSite=Strict या Lax, और एक उचित समाप्ति (आमतौर पर एक घंटे या कुछ घंटों की)।
एक tracking cookie (एनालिटिक्स के लिए प्रयुक्त) कम स्कोर कर सकता है क्योंकि इसे आवश्यकता है SameSite=None साइटों पर काम करने के लिए। लेकिन यह अभी भी होना चाहिए Secure कम से कम।
एक preference cookie (जैसे थीम का चुनाव) का स्कोर कम हो सकता है यदि इसमें संवेदनशील डेटा नहीं है, लेकिन सर्वोत्तम अभ्यास वैसे भी इसकी रक्षा करना है।
सीमाएँ
सुरक्षा स्कोर एक अनुमानी (heuristic) है, कोई सुसमाचार नहीं। एक कुकी पर 75 का स्कोर पूरी तरह से ठीक हो सकता है यदि उस कुकी में संवेदनशील डेटा नहीं है। टूल को संभावित समस्याओं को हरी झंडी दिखाने के लिए डिज़ाइन किया गया है, न कि आपके लिए सुरक्षा निर्णय लेने के लिए। आपको अभी भी अपने विशिष्ट उपयोग के मामले के बारे में सोचने की आवश्यकता है।
इसके अलावा, एक अच्छी तरह से कॉन्फ़िगर की गई कुकी सुरक्षा का केवल एक हिस्सा है। आपका सर्वर लॉजिक, HTTPS सेटअप, और इंजेक्शन हमलों के खिलाफ सुरक्षा भी मायने रखती है।
निष्कर्ष
HTTP cookies वेब के लिए मौलिक हैं, लेकिन उनकी सुरक्षा सेटिंग्स को गड़बड़ करना या अनदेखा करना आसान है। एक ब्राउज़र-आधारित Cookie Inspector मैन्युअल रूप से पार्स करने के घर्षण को दूर करता है Set-Cookie हेडर को और आपको तत्काल प्रतिक्रिया देता है कि क्या आप आधुनिक सुरक्षा सुविधाओं का उपयोग कर रहे हैं। चाहे आप अपनी खुद की साइट का ऑडिट करने वाले डेवलपर हों, एक सुरक्षा शोधकर्ता हों, या कुकीज़ कैसे काम करती हैं, इस बारे में कोई उत्सुक हो, यह टूल वेब के सबसे महत्वपूर्ण (और सबसे छिपे हुए) तंत्रों में से एक को रहस्यमुक्त करता है।
गुण
- Browser-only, कोई सर्वर नहीं: आपका कुकी डेटा कभी भी आपकी मशीन नहीं छोड़ता है। कोई गोपनीयता संबंधी चिंता नहीं।
- तत्काल पार्सिंग: अब घने वन-लाइनर्स पर नज़र गड़ाने की ज़रूरत नहीं; प्रत्येक विशेषता स्पष्ट रूप से टूट गई है।
- सुरक्षा स्कोरिंग: एक सरल 0-100 स्कोर आपको यह प्राथमिकता देने में मदद करता है कि किन विशेषताओं को जोड़ा जाए।
- XSS और CSRF चेतावनियाँ: टूल आपकी कुकी से प्रासंगिक विशिष्ट हमले वैक्टर को उजागर करता है।
- नि: शुल्क और सुलभ: किसी भी आधुनिक ब्राउज़र में काम करता है, किसी लॉगिन या इंस्टॉलेशन की आवश्यकता नहीं है।
- शैक्षिक: डेवलपर्स और सुरक्षा लोगों को यह समझने में मदद करता है कि प्रत्येक कुकी विशेषता क्या करती है।
दोष
- स्कोर निश्चित नहीं है: एक उच्च स्कोर सुरक्षा की गारंटी नहीं देता है; संदर्भ मायने रखता है। यदि कुकी में गैर-संवेदनशील डेटा है, तो कम स्कोर का मतलब हमेशा भेद्यता नहीं होता है।
- मूल्यों का कोई सत्यापन नहीं: टूल पार्स करता है कि वहां क्या है लेकिन यह नहीं जांचता कि मान वास्तव में मान्य हैं या नहीं (उदा., क्या डोमेन यथार्थवादी है)।
- पूर्ण संदर्भ का निरीक्षण नहीं करता: यह नहीं जान सकता कि क्या कुकी वास्तव में सही सर्वर द्वारा सेट की जा रही है या क्या साइट का TLS सेटअप सही है।
- हेडर सिंटैक्स तक सीमित: यह आपकी कुकीज़ को पूर्ण सुरक्षा ऑडिट के माध्यम से नहीं चलाता है या अन्य साइट-व्यापी सुरक्षा समस्याओं की जाँच नहीं करता है।
- Browser-only का अर्थ है कोई बैच प्रोसेसिंग नहीं: यदि आपको हजारों कुकीज़ का ऑडिट करने की आवश्यकता है, तो आपको उन्हें एक-एक करके पेस्ट करना होगा।
सावधानी
इस लेख में सभी नाम, डोमेन और मान प्लेसहोल्डर हैं (उदा., app.example.com, sessionId, Deploy)। वर्णित सुरक्षा सिद्धांत सही हैं, लेकिन किसी भी सुरक्षा टूल पर भरोसा करने से पहले हमेशा गैर-उत्पादन वातावरण में अपनी स्वयं की कुकीज़ का परीक्षण करें। कुकी सुरक्षा अनुप्रयोग सुरक्षा की केवल एक परत है — आपको मजबूत सर्वर-साइड सत्यापन, हर जगह HTTPS, और इंजेक्शन हमलों के खिलाफ सुरक्षा की भी आवश्यकता है। यह टूल एक सहायक है, पूर्ण सुरक्षा समीक्षा का प्रतिस्थापन नहीं है। अपने जोखिम पर इसका उपयोग करें और यदि आप अनिश्चित हैं तो अपने प्लेटफॉर्म के लिए विशिष्ट सुरक्षा दस्तावेज़ देखें।
अक्सर पूछे जाने वाले प्रश्न
- कुकी पर Secure और HttpOnly झंडों के बीच क्या अंतर है?
- SameSite CSRF हमलों से कैसे रक्षा करता है?
- कोई कुकी Strict या Lax के बजाय कभी SameSite=None का उपयोग क्यों करेगी?
- क्या HttpOnly सेट नहीं होने पर JavaScript कुकी चुरा सकता है?
- सत्र कुकी के लिए आदर्श समाप्ति समय क्या है?
- मैं ब्राउज़र डेवलपर टूल का उपयोग करके अपनी वेबसाइट पर कुकीज़ कैसे जांचूं?
- यदि कोई कुकी बिना Domain विशेषता के सेट की जाती है तो क्या होता है?
- क्या मेरी साइट की सभी कुकीज़ में समान सुरक्षा सेटिंग्स होनी चाहिए?
टैग
#cookies #websecurity #http #developer-tools #authentication #privacy #csrf #xss #browsertools #frontend
API Security Testing Checklist
A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.