🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ಕುಕೀಗಳನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವುದು ಈಗೇಕೆ ಮುಖ್ಯ
HTTP ಕುಕೀಗಳು ಎಲ್ಲೆಡೆ ಇವೆ — ಅವು ವೆಬ್ಸೈಟ್ಗಳಿಗೆ ನಿಮ್ಮನ್ನು ಲಾಗ್ ಇನ್ ಮಾಡುತ್ತವೆ, ನಿಮ್ಮ ಆದ್ಯತೆಗಳನ್ನು ನೆನಪಿಟ್ಟುಕೊಳ್ಳುತ್ತವೆ ಮತ್ತು ನಿಮ್ಮ ಬ್ರೌಸಿಂಗ್ ಅನ್ನು ಟ್ರ್ಯಾಕ್ ಮಾಡುತ್ತವೆ. ಆದರೆ ಅವು ಡಿಫಾಲ್ಟ್ ಆಗಿ ಅದೃಶ್ಯವಾಗಿರುತ್ತವೆ ಮತ್ತು ಅವುಗಳ ಭದ್ರತಾ ಸೆಟ್ಟಿಂಗ್ಗಳನ್ನು ತಪ್ಪಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡುವುದರಿಂದ ಬಳಕೆದಾರರ ಡೇಟಾವನ್ನು ದಾಳಿಕೋರರಿಗೆ ತೆರೆದಿಡಬಹುದು. 2026 ರಲ್ಲಿ, ಭದ್ರತಾ ಉಲ್ಲಂಘನೆಗಳು ನಿರಂತರವಾಗಿವೆ ಮತ್ತು ಕುಕೀ ತಪ್ಪಾದ ಕಾನ್ಫಿಗರೇಶನ್ ಡೆವಲಪರ್ಗಳು ಮಾಡುವ ಅತ್ಯಂತ ಸಾಮಾನ್ಯ ತಪ್ಪುಗಳಲ್ಲಿ ಒಂದಾಗಿದೆ. ಅದಕ್ಕಾಗಿಯೇ ಕುಕೀ ಭದ್ರತೆಯನ್ನು ಪರಿಶೀಲಿಸಲು ಮತ್ತು ಸ್ಕೋರ್ ಮಾಡಲು ತ್ವರಿತ ಮಾರ್ಗವನ್ನು ಹೊಂದಿರುವುದು ನಿಜವಾಗಿಯೂ ಉಪಯುಕ್ತವಾಗಿದೆ.
ಕುಕೀಯ ಒಳಗೆ ಏನಿದೆ?
ಕುಕೀ ಎಂದರೆ ವೆಬ್ಸೈಟ್ಗಳು ನಿಮ್ಮ ಬ್ರೌಸರ್ನಲ್ಲಿ ಸಂಗ್ರಹಿಸುವ ಒಂದು ಸಣ್ಣ ಪಠ್ಯದ ತುಣುಕು. ಆದರೆ Set-Cookie ಅದನ್ನು ರಚಿಸುವ ಹೆಡರ್ ದಟ್ಟವಾಗಿರುತ್ತದೆ — ಇದು ಕುಕೀಯ ಮೌಲ್ಯ ಜೊತೆಗೆ ಒಂದೇ ಸಾಲಿನಲ್ಲಿ ಪ್ಯಾಕ್ ಮಾಡಲಾದ ಭದ್ರತಾ ಸೂಚನೆಗಳ ಗುಂಪನ್ನು ಒಳಗೊಂಡಿರುತ್ತದೆ. ನೈಜ Set-Cookie ಹೆಡರ್ನಲ್ಲಿ ನೀವು ಏನನ್ನು ನೋಡಬಹುದು ಎಂಬುದು ಇಲ್ಲಿದೆ:
Set-Cookie: sessionId=abc123xyz; Secure; HttpOnly; SameSite=Strict; Domain=app.example.com; Path=/; Max-Age=3600
ಅಲ್ಲಿ ಸಾಕಷ್ಟು ನಡೆಯುತ್ತಿದೆ. ಪ್ರತಿಯೊಂದು ಭಾಗ ಏನು ಮಾಡುತ್ತದೆ? ಅವುಗಳಲ್ಲಿ ಕೆಲವು ಏಕೆ ಮುಖ್ಯ? ನಿಮ್ಮ ಸೈಟ್ನ ಭದ್ರತೆಯನ್ನು ಆಡಿಟ್ ಮಾಡಲು ಅಥವಾ ಲಾಗಿನ್ ಸಮಸ್ಯೆಯನ್ನು ಡಿಬಗ್ ಮಾಡಲು ನೀವು ಪ್ರಯತ್ನಿಸುತ್ತಿದ್ದರೆ, ನೀವು ಪ್ರತಿಯೊಂದು ಭಾಗವನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಬೇಕು. ಅದು ಸಾಕಷ್ಟು ಮ್ಯಾನುವಲ್ ಪಾರ್ಸಿಂಗ್ ಮತ್ತು ಹುಡುಕುವ ಕೆಲಸವಾಗಿದೆ.
ಸಮಸ್ಯೆ: Set-Cookie ಹೆಡರ್ಗಳು ಬೇಸರ ತರಿಸುತ್ತವೆ
ನೀವು ವೆಬ್ಸೈಟ್ನ ಕುಕೀಗಳನ್ನು ಪರಿಶೀಲಿಸುತ್ತಿರುವಾಗ (ನಿಮ್ಮ ಬ್ರೌಸರ್ನ ಡೆವಲಪರ್ ಪರಿಕರಗಳನ್ನು ಬಳಸಿ, ಅಥವಾ ನೆಟ್ವರ್ಕ್ ಲಾಗ್ ಅನ್ನು ಓದುವಾಗ), ಈ ಹೆಡರ್ಗಳನ್ನು ನೀವು ಕಚ್ಚಾ ರೂಪದಲ್ಲಿ ನೋಡುತ್ತೀರಿ. ಅಲ್ಲಿ ನಿಜವಾಗಿ ಏನಿದೆ ಮತ್ತು ಯಾವುದು ಕಾಣೆಯಾಗಿದೆ ಎಂದು ಆರಿಸುವುದು ಸಮಯ ತೆಗೆದುಕೊಳ್ಳುತ್ತದೆ. HttpOnly ಸೆಟ್ ಆಗಿದೆಯೇ? ಅದರ ಬಗ್ಗೆ ಏನು SameSite? ಮುಕ್ತಾಯದ ಅವಧಿ ಅರ್ಥಪೂರ್ಣವಾಗಿದೆಯೇ? ನೀವು ಅನೇಕ ಸೈಟ್ಗಳಾದ್ಯಂತ ಡಜನ್ಗಟ್ಟಲೆ ಕುಕೀಗಳನ್ನು ಪರಿಶೀಲಿಸುತ್ತಿದ್ದರೆ ಅಥವಾ ಭದ್ರತಾ ಲಾಗ್ಗಳನ್ನು ವಿಶ್ಲೇಷಿಸುತ್ತಿದ್ದರೆ, ಇದನ್ನು ಕೈಯಾರೆ ಮಾಡುವುದು ಬೇಗನೆ ಬೇಸರ ತರಿಸುತ್ತದೆ.
ಇಲ್ಲಿಯೇ ಕುಕೀ ಇನ್ಸ್ಪೆಕ್ಟರ್ ಉಪಯುಕ್ತವಾಗುತ್ತದೆ. ಇದು ನಿಮ್ಮ Set-Cookie ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ತೆಗೆದುಕೊಳ್ಳುವ ಮತ್ತು ಅದನ್ನು ಓದಬಲ್ಲ ತುಣುಕುಗಳಾಗಿ ವಿಭಜಿಸುವ ಸಾಧನವಾಗಿದೆ, ನಂತರ ಯಾವ ಭದ್ರತಾ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ ಮತ್ತು ಯಾವುದು ಕಾಣೆಯಾಗಿದೆ ಎಂಬುದನ್ನು ನಿಮಗೆ ತಿಳಿಸುತ್ತದೆ.
ಬ್ರೌಸರ್-ಆಧಾರಿತ ಕುಕೀ ಇನ್ಸ್ಪೆಕ್ಟರ್ ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ
ಬ್ರೌಸರ್-ಮಾತ್ರ ಸಾಧನದ ಸೌಂದರ್ಯವೆಂದರೆ ನೀವು ಸರ್ವರ್ ಅನ್ನು ನಂಬುವ ಅಗತ್ಯವಿಲ್ಲ. ನಿಮ್ಮ ಕುಕೀ ಹೆಡರ್ ಅನ್ನು ನೀವು ಪೇಸ್ಟ್ ಮಾಡುತ್ತೀರಿ, ಮತ್ತು ಎಲ್ಲವೂ ನಿಮ್ಮ ಬ್ರೌಸರ್ನಲ್ಲಿ ನಿಮ್ಮ ಯಂತ್ರದಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ. ಬೇರೆಲ್ಲಿಯೂ ಏನನ್ನೂ ಕಳುಹಿಸಲಾಗುವುದಿಲ್ಲ. ಏನಾಗುತ್ತದೆ ಎಂಬುದು ಇಲ್ಲಿದೆ:
ಹಂತ 1: ನಿಮ್ಮ Set-Cookie ಹೆಡರ್ ಅನ್ನು ಪೇಸ್ಟ್ ಮಾಡಿ
ನಿಮ್ಮ ನೆಟ್ವರ್ಕ್ ಲಾಗ್ಗಳು ಅಥವಾ ಬ್ರೌಸರ್ ಕನ್ಸೋಲ್ನಿಂದ ಒಂದು Set-Cookie ಹೆಡರ್ ಅನ್ನು ನಕಲಿಸಿ ಮತ್ತು ಅದನ್ನು ಟೂಲ್ನ ಇನ್ಪುಟ್ ಬಾಕ್ಸ್ನಲ್ಲಿ ಪೇಸ್ಟ್ ಮಾಡಿ.
ಹಂತ 2: ತ್ವರಿತ ಪಾರ್ಸಿಂಗ್
ಟೂಲ್ ಕುಕೀ ಸ್ಟ್ರಿಂಗ್ ಅನ್ನು ಪ್ರತ್ಯೇಕ ಗುಣಲಕ್ಷಣಗಳಾಗಿ ವಿಭಜಿಸುತ್ತದೆ — ಹೆಸರು, ಮೌಲ್ಯ ಮತ್ತು ಎಲ್ಲಾ ಭದ್ರತಾ ಫ್ಲ್ಯಾಗ್ಗಳು. ಇದು ಪ್ರತಿಯೊಂದನ್ನೂ ತನ್ನದೇ ಆದ ಕಾರ್ಡ್ನಲ್ಲಿ ಪ್ರದರ್ಶಿಸುತ್ತದೆ, ಆದ್ದರಿಂದ ನೀವು ನಿಖರವಾಗಿ ಏನನ್ನು ಹೊಂದಿದ್ದೀರಿ ಎಂಬುದನ್ನು ನೋಡಬಹುದು.
ಹಂತ 3: ನಿಮ್ಮ ಭದ್ರತಾ ಸ್ಕೋರ್ ಪಡೆಯಿರಿ
ಯಾವ ಭದ್ರತಾ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲಾಗಿದೆ ಎಂಬುದರ ಆಧಾರದ ಮೇಲೆ ಸಾಧನವು 0 ರಿಂದ 100 ರವರೆಗೆ ಸ್ಕೋರ್ ಅನ್ನು ನಿಯೋಜಿಸುತ್ತದೆ. ಮೂಲ ಸ್ಕೋರಿಂಗ್ ಸಿಸ್ಟಮ್ ಈ ರೀತಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ:
- Secure ಫ್ಲ್ಯಾಗ್: ಕುಕೀ HTTPS ಮೂಲಕ ಮಾತ್ರ ಚಲಿಸುತ್ತದೆಯೇ? (25 ಅಂಕಗಳು)
- HttpOnly ಫ್ಲ್ಯಾಗ್: ಕುಕೀಯನ್ನು JavaScript ನಿಂದ ಮರೆಮಾಡಲಾಗಿದೆಯೇ? (25 ಅಂಕಗಳು)
- SameSite ಗುಣಲಕ್ಷಣ: ಕ್ರಾಸ್-ಸೈಟ್ ವಿನಂತಿಗಳ ವಿರುದ್ಧ ಇದನ್ನು ರಕ್ಷಿಸಲಾಗಿದೆಯೇ? (25 ಅಂಕಗಳು)
- ಮುಕ್ತಾಯ: ಇದು ಸಮಂಜಸವಾದ ಟೈಮ್ಔಟ್ ಹೊಂದಿದೆಯೇ? (25 ಅಂಕಗಳು)
ಆದ್ದರಿಂದ ಎಲ್ಲಾ ನಾಲ್ಕು ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಿದ ಕುಕೀ 100 ಅಂಕಗಳನ್ನು ಪಡೆಯುತ್ತದೆ. ಯಾವುದೂ ಇಲ್ಲದ ಕುಕೀ 0 ಪಡೆಯುತ್ತದೆ.
ಹಂತ 4: ಅಪಾಯದ ಫ್ಲ್ಯಾಗ್ಗಳನ್ನು ಪರಿಶೀಲಿಸಿ
ಸಾಧನವು XSS (ಕ್ರಾಸ್-ಸೈಟ್ ಸ್ಕ್ರಿಪ್ಟಿಂಗ್) ಮತ್ತು CSRF (ಕ್ರಾಸ್-ಸೈಟ್ ರಿಕ್ವೆಸ್ಟ್ ಫೋರ್ಜರಿ) ಗೆ ಸಂಬಂಧಿಸಿದ ನಿರ್ದಿಷ್ಟ ಅಪಾಯಗಳನ್ನು ಎತ್ತಿ ತೋರಿಸುತ್ತದೆ. ಉದಾಹರಣೆಗೆ, ಒಂದು ವೇಳೆ HttpOnly ಕಾಣೆಯಾಗಿದ್ದರೆ ಮತ್ತು ಕುಕೀ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಹೊಂದಿದ್ದರೆ, ಪುಟದಲ್ಲಿರುವ JavaScript ಅದನ್ನು ಕದಿಯಬಹುದು ಎಂದು ಸಾಧನವು ನಿಮಗೆ ಎಚ್ಚರಿಸುತ್ತದೆ.
ಪ್ರತಿಯೊಂದು ಭದ್ರತಾ ಗುಣಲಕ್ಷಣವನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳುವುದು
ಪ್ರತಿಯೊಂದು ಗುಣಲಕ್ಷಣವು ವಾಸ್ತವವಾಗಿ ಯಾವುದರ ವಿರುದ್ಧ ರಕ್ಷಿಸುತ್ತದೆ ಎಂಬುದನ್ನು ಒಡೆಯೋಣ.
Secure ಫ್ಲ್ಯಾಗ್: ಸಾಮಾನ್ಯ HTTP ಯಲ್ಲಿ ಅಲ್ಲದೆ, HTTPS ಮೂಲಕ ಮಾತ್ರ ಕುಕೀಯನ್ನು ಕಳುಹಿಸಲು ಇದು ಬ್ರೌಸರ್ಗೆ ತಿಳಿಸುತ್ತದೆ. ಇದು ಕಾಣೆಯಾಗಿದ್ದರೆ ಮತ್ತು ನೀವು ಎಲ್ಲಿಯಾದರೂ HTTP ಬಳಸುತ್ತಿದ್ದರೆ, ಕುಕೀ ಕ್ಲಿಯರ್ಟೆಕ್ಸ್ಟ್ನಲ್ಲಿ ಚಲಿಸುತ್ತದೆ ಮತ್ತು ಅದನ್ನು ತಡೆಯಬಹುದು.
HttpOnly ಫ್ಲ್ಯಾಗ್: ಪುಟದಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತಿರುವ JavaScript ಕುಕೀಯನ್ನು ಓದುವುದನ್ನು ಇದು ತಡೆಯುತ್ತದೆ. ಇದು XSS ದಾಳಿಗಳ ವಿರುದ್ಧ ನಿರ್ಣಾಯಕ ರಕ್ಷಣೆಯಾಗಿದೆ. ದಾಳಿಕೋರರು ದುರುದ್ದೇಶಪೂರಿತ JavaScript ಅನ್ನು ಇಂಜೆಕ್ಟ್ ಮಾಡಿದರೆ, ಅವರು ನಿಮ್ಮ ಸೆಷನ್ ಕುಕೀಯನ್ನು ಹಿಡಿಯಲು ಸಾಧ್ಯವಿಲ್ಲ.
SameSite ಗುಣಲಕ್ಷಣ: ಕ್ರಾಸ್-ಸೈಟ್ ವಿನಂತಿಗಳೊಂದಿಗೆ ಕುಕೀಯನ್ನು ಕಳುಹಿಸಬೇಕೆ ಎಂಬುದನ್ನು ಇದು ನಿಯಂತ್ರಿಸುತ್ತದೆ. ಇದನ್ನು Strict ಅಥವಾ Lax ಗೆ ಹೊಂದಿಸುವುದರಿಂದ CSRF ದಾಳಿಗಳನ್ನು ತಡೆಯುತ್ತದೆ, ಅಲ್ಲಿ ನಿಮ್ಮ ಪರವಾಗಿ ಅನಗತ್ಯ ವಿನಂತಿಗಳನ್ನು ಮಾಡಲು ಮತ್ತೊಂದು ವೆಬ್ಸೈಟ್ ನಿಮ್ಮ ಬ್ರೌಸರ್ ಅನ್ನು ಮೋಸಗೊಳಿಸುತ್ತದೆ. SameSite=None (ಇದಕ್ಕೆ Secureಅಗತ್ಯವಿದೆ) ಮೂರನೇ ವ್ಯಕ್ತಿಯ ಎಂಬೆಡ್ಗಳು ಮತ್ತು ಟ್ರ್ಯಾಕಿಂಗ್ಗಾಗಿ ಬಳಸಲಾಗುತ್ತದೆ — ಇದು ಅಂತರ್ಗತವಾಗಿ ಕೆಟ್ಟದ್ದಲ್ಲ, ಆದರೆ ಇದು CSRF ರಕ್ಷಣೆಯನ್ನು ಬೈಪಾಸ್ ಮಾಡುತ್ತದೆ.
Max-Age ಅಥವಾ Expires: ಕುಕೀ ಎಷ್ಟು ಸಮಯದವರೆಗೆ ಬದುಕುತ್ತದೆ ಎಂಬುದನ್ನು ಇವು ನಿಯಂತ್ರಿಸುತ್ತವೆ. ಅತಿ ದೀರ್ಘವಾದ ಮುಕ್ತಾಯ (ಭವಿಷ್ಯದಲ್ಲಿ ವರ್ಷಗಳವರೆಗೆ) ಎಂದರೆ ಕದ್ದ ಕುಕೀ ಹೆಚ್ಚು ಕಾಲ ಮಾನ್ಯವಾಗಿರುತ್ತದೆ. ಅತಿ ಚಿಕ್ಕ ಮುಕ್ತಾಯ ಎಂದರೆ ಬಳಕೆದಾರರು ಆಗಾಗ್ಗೆ ಮರು-ದೃಢೀಕರಿಸಬೇಕಾಗುತ್ತದೆ, ಇದು ಕಿರಿಕಿರಿಯುಂಟುಮಾಡುತ್ತದೆ ಆದರೆ ಸುರಕ್ಷಿತವಾಗಿದೆ.
Domain ಮತ್ತು Path: ಕುಕೀಯನ್ನು ಎಲ್ಲಿಗೆ ಕಳುಹಿಸಲಾಗುತ್ತದೆ ಎಂಬುದನ್ನು ಇವು ಮಿತಿಗೊಳಿಸುತ್ತವೆ. Domain=app.example.com ಹೊಂದಿರುವ ಕುಕೀ ಇತರ ಸೈಟ್ಗಳಿಗೆ ಸೋರಿಕೆಯಾಗುವುದಿಲ್ಲ. ಇವು ತುಂಬಾ ವಿಸ್ತಾರವಾಗಿದ್ದರೆ, ನೀವು ಉದ್ದೇಶಿಸದ ಸಬ್ಡೊಮೇನ್ಗಳಿಗೆ ಕುಕೀ ಚಲಿಸುತ್ತದೆ.
ನಿಮ್ಮ ಸೈಟ್ನ ಭದ್ರತೆಗೆ ಇದು ಏಕೆ ಮುಖ್ಯವಾಗಿದೆ
ಬಳಕೆದಾರರ ಡೇಟಾವನ್ನು ನಿರ್ವಹಿಸುವ ವೆಬ್ಸೈಟ್ ಅನ್ನು ನೀವು ನಡೆಸುತ್ತಿದ್ದರೆ, ನಿಮ್ಮ ಕುಕೀಗಳು ಭದ್ರತಾ ಗಡಿಯಾಗಿವೆ. ಸೆಷನ್ ಕುಕೀಯನ್ನು ಕದಿಯುವ ದಾಳಿಕೋರನು ಬಳಕೆದಾರರಂತೆ ನಟಿಸಬಹುದು. ಇದನ್ನು ತಗ್ಗಿಸಲು ಆಧುನಿಕ ಬ್ರೌಸರ್ಗಳು ನಿಮಗೆ ಪರಿಕರಗಳನ್ನು ನೀಡುತ್ತವೆ — Secure, HttpOnly, ಮತ್ತು SameSite — ಆದರೆ ನೀವು ಅವುಗಳನ್ನು ಸರಿಯಾಗಿ ಬಳಸಿದರೆ ಮಾತ್ರ.
ಕುಕೀ ಇನ್ಸ್ಪೆಕ್ಟರ್ ನಿಮ್ಮ ಸ್ವಂತ ಕುಕೀಗಳನ್ನು ಆಡಿಟ್ ಮಾಡುವುದನ್ನು ಮತ್ತು ತಪ್ಪುಗಳನ್ನು ಹಿಡಿಯುವುದನ್ನು ಸುಲಭಗೊಳಿಸುತ್ತದೆ. ಥರ್ಡ್-ಪಾರ್ಟಿ ಕುಕೀಗಳನ್ನು (ಅನಾಲಿಟಿಕ್ಸ್ ಅಥವಾ ಜಾಹೀರಾತುಗಳಂತಹವು) ಪರಿಶೀಲಿಸಲು ಮತ್ತು ಅವು ಯಾವ ಭದ್ರತಾ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಅವಲಂಬಿಸಿವೆ ಎಂಬುದನ್ನು ನೋಡಲು ನೀವು ಇದನ್ನು ಬಳಸಬಹುದು.
ಪ್ರಾಯೋಗಿಕವಾಗಿ ಟೂಲ್ ಅನ್ನು ಹೇಗೆ ಬಳಸುವುದು
ನಿಜವಾದ ವರ್ಕ್ಫ್ಲೋ ಇಲ್ಲಿದೆ:
- ನಿಮ್ಮ ಬ್ರೌಸರ್ನಲ್ಲಿ ನಿಮ್ಮ ವೆಬ್ಸೈಟ್ ತೆರೆಯಿರಿ, ನಂತರ ಡೆವಲಪರ್ ಟೂಲ್ಗಳನ್ನು ತೆರೆಯಿರಿ (ಹೆಚ್ಚಿನ ಬ್ರೌಸರ್ಗಳಲ್ಲಿ F12).
- Network ಟ್ಯಾಬ್ಗೆ ಹೋಗಿ ಮತ್ತು ಪುಟವನ್ನು ಮರುಲೋಡ್ ಮಾಡಿ.
- ಕುಕೀಯನ್ನು ಹೊಂದಿಸುವ ವಿನಂತಿಯನ್ನು ಹುಡುಕಿ (Response Headers ನಲ್ಲಿ
Set-Cookieಗಾಗಿ ನೋಡಿ). - ಆ
Set-Cookieಹೆಡರ್ ಸಾಲನ್ನು ನಕಲಿಸಿ. - ಅದನ್ನು ಕುಕೀ ಇನ್ಸ್ಪೆಕ್ಟರ್ಗೆ ಪೇಸ್ಟ್ ಮಾಡಿ.
- ಪಾರ್ಸ್ ಮಾಡಿದ ಗುಣಲಕ್ಷಣಗಳು ಮತ್ತು ಭದ್ರತಾ ಸ್ಕೋರ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ.
- ಸ್ಕೋರ್ ಕಡಿಮೆಯಿದ್ದರೆ (75 ಕ್ಕಿಂತ ಕಡಿಮೆ), ಯಾವ ವೈಶಿಷ್ಟ್ಯಗಳು ಕಾಣೆಯಾಗಿವೆ ಎಂಬುದನ್ನು ಗುರುತಿಸಿ ಮತ್ತು ಅವುಗಳನ್ನು ಸಕ್ರಿಯಗೊಳಿಸಲು ಪರಿಗಣಿಸಿ.
ಲಾಗಿನ್ ಸಮಸ್ಯೆಯನ್ನು ನೀವು ಡಿಬಗ್ ಮಾಡುತ್ತಿರುವಾಗ ಕುಕೀ ಏನು ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ರಿವರ್ಸ್-ಎಂಜಿನಿಯರ್ ಮಾಡಲು ಅಥವಾ ಭದ್ರತಾ ಅಪ್ಡೇಟ್ ಅನ್ನು ನಿಯೋಜಿಸುವ ಮೊದಲು ನಿಮ್ಮ ಕುಕೀಗಳನ್ನು ಪರಿಶೀಲಿಸಲು ನೀವು ಇದನ್ನು ಬಳಸಬಹುದು.
ಸಾಮಾನ್ಯ ಕುಕೀ ಸನ್ನಿವೇಶಗಳು
ಒಂದು ಸೆಷನ್ ಕುಕೀ (ಲಾಗಿನ್ಗಾಗಿ ಬಳಸಲಾಗುತ್ತದೆ) 95+ ಆಗಿರಬೇಕು. ಅದಕ್ಕೆ Secure, HttpOnly, SameSite=Strict ಅಥವಾ Lax, ಮತ್ತು ಸಮಂಜಸವಾದ ಮುಕ್ತಾಯ (ಸಾಮಾನ್ಯವಾಗಿ ಒಂದು ಗಂಟೆ ಅಥವಾ ಕೆಲವು ಗಂಟೆಗಳು) ಅಗತ್ಯವಿದೆ.
ಒಂದು ಟ್ರ್ಯಾಕಿಂಗ್ ಕುಕೀ (ಅನಾಲಿಟಿಕ್ಸ್ಗಾಗಿ ಬಳಸಲಾಗುತ್ತದೆ) ಸೈಟ್ಗಳಾದ್ಯಂತ ಕಾರ್ಯನಿರ್ವಹಿಸಲು SameSite=None ಅಗತ್ಯವಿರುವುದರಿಂದ ಕಡಿಮೆ ಸ್ಕೋರ್ ಮಾಡಬಹುದು. ಆದರೆ ಅದು ಕನಿಷ್ಠ ಪಕ್ಷ Secure ಆಗಿರಬೇಕು.
ಒಂದು ಆದ್ಯತೆಯ ಕುಕೀ (ಥೀಮ್ ಆಯ್ಕೆಯಂತಹವು) ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಹೊಂದಿಲ್ಲದಿದ್ದರೆ ಕಡಿಮೆ ಸ್ಕೋರ್ ಹೊಂದಿರಬಹುದು, ಆದರೆ ಹೇಗಾದರೂ ಅದನ್ನು ರಕ್ಷಿಸುವುದು ಉತ್ತಮ ಅಭ್ಯಾಸವಾಗಿದೆ.
ಮಿತಿಗಳು
ಭದ್ರತಾ ಸ್ಕೋರ್ ಎನ್ನುವುದು ಹ್ಯೂರಿಸ್ಟಿಕ್ ಆಗಿದೆ, ಸುವಾರ್ತೆಯಲ್ಲ. ಆ ಕುಕೀ ಸೂಕ್ಷ್ಮ ಡೇಟಾವನ್ನು ಹೊಂದಿಲ್ಲದಿದ್ದರೆ ಒಂದು ಕುಕೀಯ ಮೇಲೆ 75 ರ ಸ್ಕೋರ್ ಸಂಪೂರ್ಣವಾಗಿ ಉತ್ತಮವಾಗಿರಬಹುದು. ಸಾಧನವು ಸಂಭಾವ್ಯ ಸಮಸ್ಯೆಗಳನ್ನು ಫ್ಲ್ಯಾಗ್ ಮಾಡಲು ವಿನ್ಯಾಸಗೊಳಿಸಲಾಗಿದೆ, ನಿಮಗಾಗಿ ಭದ್ರತಾ ನಿರ್ಧಾರಗಳನ್ನು ಮಾಡಲು ಅಲ್ಲ. ನಿಮ್ಮ ನಿರ್ದಿಷ್ಟ ಬಳಕೆಯ ಸಂದರ್ಭದ ಬಗ್ಗೆ ನೀವು ಇನ್ನೂ ಯೋಚಿಸಬೇಕು.
ಅಲ್ಲದೆ, ಉತ್ತಮವಾಗಿ ಕಾನ್ಫಿಗರ್ ಮಾಡಲಾದ ಕುಕೀ ಭದ್ರತೆಯ ಒಂದು ಭಾಗ ಮಾತ್ರ. ನಿಮ್ಮ ಸರ್ವರ್ ಲಾಜಿಕ್, HTTPS ಸೆಟಪ್ ಮತ್ತು ಇಂಜೆಕ್ಷನ್ ದಾಳಿಗಳ ವಿರುದ್ಧ ರಕ್ಷಣೆ ಕೂಡ ಮುಖ್ಯವಾಗಿದೆ.
ತೀರ್ಮಾನ
HTTP ಕುಕೀಗಳು ವೆಬ್ಗೆ ಮೂಲಭೂತವಾಗಿವೆ, ಆದರೆ ಅವುಗಳ ಭದ್ರತಾ ಸೆಟ್ಟಿಂಗ್ಗಳನ್ನು ಗೊಂದಲಗೊಳಿಸುವುದು ಅಥವಾ ಕಡೆಗಣಿಸುವುದು ಸುಲಭ. ಬ್ರೌಸರ್-ಆಧಾರಿತ ಕುಕೀ ಇನ್ಸ್ಪೆಕ್ಟರ್ ಮ್ಯಾನುವಲ್ ಆಗಿ ಪಾರ್ಸಿಂಗ್ ಮಾಡುವ ಘರ್ಷಣೆಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ Set-Cookie ಹೆಡರ್ಗಳನ್ನು ಮತ್ತು ನೀವು ಆಧುನಿಕ ಭದ್ರತಾ ವೈಶಿಷ್ಟ್ಯಗಳನ್ನು ಬಳಸುತ್ತಿದ್ದೀರಾ ಎಂಬುದರ ಕುರಿತು ತ್ವರಿತ ಪ್ರತಿಕ್ರಿಯೆಯನ್ನು ನೀಡುತ್ತದೆ. ನೀವು ನಿಮ್ಮ ಸ್ವಂತ ಸೈಟ್ ಅನ್ನು ಆಡಿಟ್ ಮಾಡುವ ಡೆವಲಪರ್ ಆಗಿರಲಿ, ಭದ್ರತಾ ಸಂಶೋಧಕರಾಗಿರಲಿ ಅಥವಾ ಕುಕೀಗಳು ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತವೆ ಎಂಬುದರ ಬಗ್ಗೆ ಕುತೂಹಲ ಹೊಂದಿರುವ ವ್ಯಕ್ತಿಯಾಗಿರಲಿ, ಈ ಸಾಧನವು ವೆಬ್ನ ಪ್ರಮುಖ (ಮತ್ತು ಅತ್ಯಂತ ಗುಪ್ತ) ಕಾರ್ಯವಿಧಾನಗಳಲ್ಲಿ ಒಂದನ್ನು ಡಿಮಿಸ್ಟಿಫೈ ಮಾಡುತ್ತದೆ.
ಮೆರಿಟ್ಗಳು
- ಬ್ರೌಸರ್-ಮಾತ್ರ, ಸರ್ವರ್ ಇಲ್ಲ: ನಿಮ್ಮ ಕುಕೀ ಡೇಟಾ ಎಂದಿಗೂ ನಿಮ್ಮ ಯಂತ್ರವನ್ನು ಬಿಡುವುದಿಲ್ಲ. ಯಾವುದೇ ಗೌಪ್ಯತೆ ಕಾಳಜಿಗಳಿಲ್ಲ.
- ತ್ವರಿತ ಪಾರ್ಸಿಂಗ್: ದಟ್ಟವಾದ ಒನ್-ಲೈನರ್ಗಳನ್ನು ದಿಟ್ಟಿಸಿ ನೋಡುವುದಿಲ್ಲ; ಪ್ರತಿಯೊಂದು ಗುಣಲಕ್ಷಣವನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ವಿಭಜಿಸಲಾಗಿದೆ.
- ಭದ್ರತಾ ಸ್ಕೋರಿಂಗ್: ಸರಳವಾದ 0–100 ಸ್ಕೋರ್ ಯಾವ ಗುಣಲಕ್ಷಣಗಳನ್ನು ಸೇರಿಸಬೇಕೆಂದು ಆದ್ಯತೆ ನೀಡಲು ನಿಮಗೆ ಸಹಾಯ ಮಾಡುತ್ತದೆ.
- XSS ಮತ್ತು CSRF ಎಚ್ಚರಿಕೆಗಳು: ನಿಮ್ಮ ಕುಕೀಗೆ ಸಂಬಂಧಿಸಿದ ನಿರ್ದಿಷ್ಟ ದಾಳಿ ವೆಕ್ಟರ್ಗಳನ್ನು ಸಾಧನವು ಹೈಲೈಟ್ ಮಾಡುತ್ತದೆ.
- ಉಚಿತ ಮತ್ತು ಪ್ರವೇಶಿಸಬಹುದಾದ: ಯಾವುದೇ ಆಧುನಿಕ ಬ್ರೌಸರ್ನಲ್ಲಿ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ, ಯಾವುದೇ ಲಾಗಿನ್ ಅಥವಾ ಇನ್ಸ್ಟಾಲೇಶನ್ ಅಗತ್ಯವಿಲ್ಲ.
- ಶೈಕ್ಷಣಿಕ: ಪ್ರತಿಯೊಂದು ಕುಕೀ ಗುಣಲಕ್ಷಣವು ಏನು ಮಾಡುತ್ತದೆ ಎಂಬುದನ್ನು ಅರ್ಥಮಾಡಿಕೊಳ್ಳಲು ಡೆವಲಪರ್ಗಳು ಮತ್ತು ಭದ್ರತಾ ಜನರಿಗೆ ಸಹಾಯ ಮಾಡುತ್ತದೆ.
ಡಿಮೆರಿಟ್ಗಳು
- ಸ್ಕೋರ್ ನಿರ್ಣಾಯಕವಲ್ಲ: ಹೆಚ್ಚಿನ ಸ್ಕೋರ್ ಭದ್ರತೆಯನ್ನು ಖಾತರಿಪಡಿಸುವುದಿಲ್ಲ; ಸಂದರ್ಭ ಮುಖ್ಯವಾಗಿದೆ. ಕುಕೀ ಸೂಕ್ಷ್ಮವಲ್ಲದ ಡೇಟಾವನ್ನು ಹೊಂದಿದ್ದರೆ ಕಡಿಮೆ ಸ್ಕೋರ್ ಯಾವಾಗಲೂ ದುರ್ಬಲತೆ ಎಂದರ್ಥವಲ್ಲ.
- ಮೌಲ್ಯಗಳ ಮೌಲ್ಯೀಕರಣವಿಲ್ಲ: ಸಾಧನವು ಅಲ್ಲಿರುವುದನ್ನು ಪಾರ್ಸ್ ಮಾಡುತ್ತದೆ ಆದರೆ ಮೌಲ್ಯಗಳು ವಾಸ್ತವವಾಗಿ ಮಾನ್ಯವಾಗಿದೆಯೇ ಎಂದು ಪರಿಶೀಲಿಸುವುದಿಲ್ಲ (ಉದಾಹರಣೆಗೆ, ಡೊಮೇನ್ ವಾಸ್ತವಿಕವಾಗಿದೆಯೇ).
- ಸಂಪೂರ್ಣ ಸಂದರ್ಭವನ್ನು ಪರಿಶೀಲಿಸುವುದಿಲ್ಲ: ಕುಕೀಯನ್ನು ನಿಜವಾಗಿಯೂ ಸರಿಯಾದ ಸರ್ವರ್ನಿಂದ ಹೊಂದಿಸಲಾಗುತ್ತಿದೆಯೇ ಅಥವಾ ಸೈಟ್ನ TLS ಸೆಟಪ್ ಸರಿಯಾಗಿದೆಯೇ ಎಂಬುದು ಅದಕ್ಕೆ ತಿಳಿದಿರುವುದಿಲ್ಲ.
- ಹೆಡರ್ ಸಿಂಟ್ಯಾಕ್ಸ್ಗೆ ಸೀಮಿತವಾಗಿದೆ: ಇದು ನಿಮ್ಮ ಕುಕೀಗಳನ್ನು ಪೂರ್ಣ ಭದ್ರತಾ ಆಡಿಟ್ ಮೂಲಕ ರನ್ ಮಾಡುವುದಿಲ್ಲ ಅಥವಾ ಇತರ ಸೈಟ್-ವೈಡ್ ಭದ್ರತಾ ಸಮಸ್ಯೆಗಳನ್ನು ಪರಿಶೀಲಿಸುವುದಿಲ್ಲ.
- ಬ್ರೌಸರ್-ಮಾತ್ರ ಎಂದರೆ ಬ್ಯಾಚ್ ಪ್ರೊಸೆಸಿಂಗ್ ಇಲ್ಲ: ನೀವು ಸಾವಿರಾರು ಕುಕೀಗಳನ್ನು ಆಡಿಟ್ ಮಾಡಬೇಕಾದರೆ, ನೀವು ಅವುಗಳನ್ನು ಒಂದೊಂದಾಗಿ ಪೇಸ್ಟ್ ಮಾಡಬೇಕಾಗುತ್ತದೆ.
ಎಚ್ಚರಿಕೆ
ಈ ಲೇಖನದಲ್ಲಿರುವ ಎಲ್ಲಾ ಹೆಸರುಗಳು, ಡೊಮೇನ್ಗಳು ಮತ್ತು ಮೌಲ್ಯಗಳು ಪ್ಲೇಸ್ಹೋಲ್ಡರ್ಗಳಾಗಿವೆ (ಉದಾ. app.example.com, sessionId, Deploy). ವಿವರಿಸಿದ ಭದ್ರತಾ ತತ್ವಗಳು ಸರಿಯಾಗಿವೆ, ಆದರೆ ಯಾವುದೇ ಭದ್ರತಾ ಸಾಧನವನ್ನು ಅವಲಂಬಿಸುವ ಮೊದಲು ನಿಮ್ಮ ಸ್ವಂತ ಕುಕೀಗಳನ್ನು ಯಾವಾಗಲೂ ನಾನ್-ಪ್ರೊಡಕ್ಷನ್ ವಾತಾವರಣದಲ್ಲಿ ಪರೀಕ್ಷಿಸಿ. ಕುಕೀ ಭದ್ರತೆಯು ಅಪ್ಲಿಕೇಶನ್ ಭದ್ರತೆಯ ಒಂದು ಪದರವಾಗಿದೆ — ನಿಮಗೆ ಬಲವಾದ ಸರ್ವರ್-ಸೈಡ್ ಮೌಲ್ಯೀಕರಣ, ಎಲ್ಲೆಡೆ HTTPS, ಮತ್ತು ಇಂಜೆಕ್ಷನ್ ದಾಳಿಗಳ ವಿರುದ್ಧ ರಕ್ಷಣೆ ಕೂಡ ಬೇಕಾಗುತ್ತದೆ. ಈ ಸಾಧನವು ಸಹಾಯವಾಗಿದೆ, ಸಂಪೂರ್ಣ ಭದ್ರತಾ ವಿಮರ್ಶೆಗೆ ಬದಲಿಯಲ್ಲ. ನಿಮ್ಮ ಸ್ವಂತ ಅಪಾಯದಲ್ಲಿ ಇದನ್ನು ಬಳಸಿ ಮತ್ತು ನಿಮಗೆ ಖಚಿತವಿಲ್ಲದಿದ್ದರೆ ನಿಮ್ಮ ಪ್ಲಾಟ್ಫಾರ್ಮ್ಗೆ ನಿರ್ದಿಷ್ಟವಾದ ಭದ್ರತಾ ದಾಖಲೆಗಳನ್ನು ಸಂಪರ್ಕಿಸಿ.
ಪದೇ ಪದೇ ಕೇಳಲಾಗುವ ಪ್ರಶ್ನೆಗಳು
- ಕುಕೀಯ ಮೇಲಿನ Secure ಮತ್ತು HttpOnly ಫ್ಲ್ಯಾಗ್ಗಳ ನಡುವಿನ ವ್ಯತ್ಯಾಸವೇನು?
- SameSite CSRF ದಾಳಿಗಳ ವಿರುದ್ಧ ಹೇಗೆ ರಕ್ಷಿಸುತ್ತದೆ?
- ಕುಕೀ ಎಂದಾದರೂ Strict ಅಥವಾ Lax ಬದಲಿಗೆ SameSite=None ಅನ್ನು ಏಕೆ ಬಳಸುತ್ತದೆ?
- HttpOnly ಅನ್ನು ಹೊಂದಿಸದಿದ್ದರೆ JavaScript ಕುಕೀಯನ್ನು ಕದಿಯಬಹುದೇ?
- ಸೆಷನ್ ಕುಕೀಗೆ ಸೂಕ್ತವಾದ ಮುಕ್ತಾಯದ ಸಮಯ ಯಾವುದು?
- ಬ್ರೌಸರ್ ಡೆವಲಪರ್ ಪರಿಕರಗಳನ್ನು ಬಳಸಿಕೊಂಡು ನನ್ನ ವೆಬ್ಸೈಟ್ನಲ್ಲಿರುವ ಕುಕೀಗಳನ್ನು ನಾನು ಹೇಗೆ ಪರಿಶೀಲಿಸುವುದು?
- Domain ಗುಣಲಕ್ಷಣವಿಲ್ಲದೆ ಕುಕೀಯನ್ನು ಹೊಂದಿಸಿದರೆ ಏನಾಗುತ್ತದೆ?
- ನನ್ನ ಸೈಟ್ನಲ್ಲಿರುವ ಎಲ್ಲಾ ಕುಕೀಗಳು ಒಂದೇ ಭದ್ರತಾ ಸೆಟ್ಟಿಂಗ್ಗಳನ್ನು ಹೊಂದಿರಬೇಕೇ?
ಟ್ಯಾಗ್ಗಳು
#cookies #websecurity #http #developer-tools #authentication #privacy #csrf #xss #browsertools #frontend
API Security Testing Checklist
A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.