🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
குக்கீகளைப் புரிந்துகொள்வது இப்போது ஏன் முக்கியமானது
HTTP குக்கீகள் எல்லா இடங்களிலும் உள்ளன — அவை உங்களை வலைத்தளங்களில் உள்நுழையச் செய்கின்றன, உங்கள் விருப்பங்களை நினைவில் கொள்கின்றன, மேலும் உங்கள் உலாவலைக் கண்காணிக்கின்றன. ஆனால் அவை முன்னிருப்பாகப் புலப்படாதவை, மேலும் அவற்றின் பாதுகாப்பு அமைப்புகளைத் தவறாக அமைப்பது பயனர் தரவை தாக்குபவர்களுக்கு வெளிப்படுத்தும். 2026 ஆம் ஆண்டில், பாதுகாப்பு மீறல்கள் தொடர்ந்து நிகழ்கின்றன, மேலும் குக்கீ தவறான உள்ளமைவு இன்னும் டெவலப்பர்கள் செய்யும் பொதுவான தவறுகளில் ஒன்றாகும். அதனால்தான் குக்கீ பாதுகாப்பை ஆய்வு செய்ய மற்றும் மதிப்பிட விரைவான வழி இருப்பது உண்மையிலேயே பயனுள்ளது.
ஒரு குக்கீக்குள் என்ன இருக்கிறது?
ஒரு குக்கீ என்பது வலைத்தளங்கள் உங்கள் உலாவியில் சேமிக்கும் ஒரு சிறிய உரை மட்டுமே. ஆனால் அதை உருவாக்கும் Set-Cookie தலைப்பு அடர்த்தியானது — இதில் குக்கீயின் மதிப்பு மற்றும் ஒரு வரியில் தொகுக்கப்பட்ட பல பாதுகாப்பு வழிமுறைகள் அடங்கும். உண்மையான Set-Cookie தலைப்பில் நீங்கள் பார்க்கக்கூடியது இதோ:
Set-Cookie: sessionId=abc123xyz; Secure; HttpOnly; SameSite=Strict; Domain=app.example.com; Path=/; Max-Age=3600
அங்கு நிறைய நடக்கிறது. ஒவ்வொரு பகுதியும் என்ன செய்கிறது? அவற்றில் சில ஏன் முக்கியம்? உங்கள் தளத்தின் பாதுகாப்பைத் தணிக்கை செய்ய அல்லது உள்நுழைவு சிக்கலைச் சரிசெய்ய நீங்கள் முயற்சிக்கிறீர்கள் என்றால், நீங்கள் ஒவ்வொரு பகுதியையும் புரிந்து கொள்ள வேண்டும். அதற்கு நிறைய கைமுறை பாகுபடுத்துதல் மற்றும் தேடுதல் தேவை.
சிக்கல்: Set-Cookie தலைப்புகள் சலிப்பானவை
ஒரு வலைத்தளத்தின் குக்கீகளை நீங்கள் ஆய்வு செய்யும் போது (உங்கள் உலாவியின் டெவலப்பர் கருவிகளைப் பயன்படுத்தி, அல்லது பிணையப் பதிவைப் படிக்கும்போது), இந்த தலைப்புகளை நீங்கள் மூலமாகப் பார்க்கிறீர்கள். உண்மையில் அங்கு இருப்பதற்கும் இல்லாததற்கும் உள்ள வித்தியாசத்தைத் தேர்ந்தெடுப்பதற்கு விடுபட்டுள்ளதா என்பதைக் கண்டறிய நேரம் எடுக்கும். இது HttpOnly அமைக்கப்பட்டுள்ளதா? இதை பற்றி என்ன SameSite? காலாவதியாவது அர்த்தமுள்ளதாக இருக்கிறதா? பல தளங்களில் டஜன் கணக்கான குக்கீகளை நீங்கள் சரிபார்க்கிறீர்கள் என்றால், அல்லது பாதுகாப்புப் பதிவுகளை பகுப்பாய்வு செய்கிறீர்கள் என்றால், இதை கைமுறையாகச் செய்வது விரைவாகச் சலிப்படையச் செய்யும்.
இங்குதான் Cookie Inspector கைகொடுக்கிறது. இது உங்கள் Set-Cookie சரத்தை எடுத்து அதைப் படிக்கக்கூடிய துண்டுகளாக உடைக்கிறது, பின்னர் எந்தப் பாதுகாப்பு அம்சங்கள் இயக்கப்பட்டன மற்றும் எவை விடுபட்டுள்ளன என்பதை உங்களுக்குச் சொல்கிறது.
உலாவி அடிப்படையிலான Cookie Inspector எவ்வாறு செயல்படுகிறது
உலாவி மட்டுமான கருவியின் அழகு என்னவென்றால், நீங்கள் ஒரு சேவையகத்தை நம்ப வேண்டியதில்லை. உங்கள் குக்கீ தலைப்பை ஒட்டுகிறீர்கள், மேலும் அனைத்தும் உங்கள் உலாவியில் உங்கள் கணினியிலேயே இயங்கும். வேறு எங்கும் எதுவும் அனுப்பப்படாது. என்ன நடக்கிறது என்பது இங்கே:
படி 1: உங்கள் Set-Cookie தலைப்பை ஒட்டவும்
ஒரு நகலெடுக்கவும் Set-Cookie உங்கள் பிணையப் பதிவுகள் அல்லது உலாவி கன்சோலில் இருந்து தலைப்பை நகலெடுத்து கருவியின் உள்ளீட்டு பெட்டியில் ஒட்டவும்.
படி 2: உடனடி பாகுபடுத்துதல்
கருவி குக்கீ சரத்தை தனிப்பட்ட பண்புக்கூறுகளாக உடைக்கிறது — பெயர், மதிப்பு மற்றும் அனைத்து பாதுகாப்பு கொடிகளும். இது ஒவ்வொன்றையும் அதன் சொந்த அட்டையில் காண்பிக்கும், எனவே உங்களிடம் என்ன இருக்கிறது என்பதை நீங்கள் சரியாகக் காணலாம்.
படி 3: உங்கள் பாதுகாப்பு மதிப்பெண்ணைப் பெறுங்கள்
எந்தப் பாதுகாப்பு அம்சங்கள் இயக்கப்பட்டுள்ளன என்பதன் அடிப்படையில் கருவி 0 முதல் 100 வரையிலான மதிப்பெண்ணை வழங்குகிறது. ஒரு அடிப்படை மதிப்பெண் முறை இப்படிச் செயல்படும்:
- Secure கொடி: குக்கீ HTTPS மூலம் மட்டுமே பயணிக்கிறதா? (25 புள்ளிகள்)
- HttpOnly கொடி: JavaScript-இலிருந்து குக்கீ மறைக்கப்பட்டுள்ளதா? (25 புள்ளிகள்)
- SameSite பண்புக்கூறு: இது cross-site கோரிக்கைகளுக்கு எதிராகப் பாதுகாக்கப்படுகிறதா? (25 புள்ளிகள்)
- காலாவதி: இது நியாயமான காலாவதி நேரத்தைக் கொண்டிருக்கிறதா? (25 புள்ளிகள்)
எனவே நான்கு அம்சங்களும் இயக்கப்பட்ட ஒரு குக்கீ 100 புள்ளிகளைப் பெறுகிறது. எதுவும் இல்லாதது 0 ஐப் பெறுகிறது.
படி 4: ஆபத்து கொடிகளை மதிப்பாய்வு செய்யவும்
XSS (cross-site scripting) மற்றும் CSRF (cross-site request forgery) தொடர்பான குறிப்பிட்ட ஆபத்துக்களைக் கருவி முன்னிலைப்படுத்துகிறது. உதாரணமாக, என்றால் HttpOnly விடுபட்டுள்ளது மற்றும் குக்கீ முக்கியமான தரவை வைத்திருக்கிறது என்றால், பக்கத்திலுள்ள JavaScript அதைத் திருடக்கூடும் என்று கருவி உங்களை எச்சரிக்கிறது.
ஒவ்வொரு பாதுகாப்புப் பண்புக்கூறையும் புரிந்துகொள்வது
ஒவ்வொரு பண்புக்கூறும் உண்மையில் எதற்கு எதிராகப் பாதுகாக்கிறது என்பதைப் பார்ப்போம்.
Secure கொடி: இது சாதாரண HTTP-ஐக் காட்டிலும் HTTPS மூலம் மட்டுமே குக்கீயை அனுப்ப உலாவிக்கு அறிவுறுத்துகிறது. இது விடுபட்டு, நீங்கள் எங்கும் HTTP ஐப் பயன்படுத்தினால், குக்கீ cleartext-இல் பயணிக்கிறது மற்றும் இடைமறிக்கப்படலாம்.
HttpOnly கொடி: பக்கத்தில் இயங்கும் JavaScript குக்கீயைப் படிப்பதை இது தடுக்கிறது. XSS தாக்குதல்களுக்கு எதிராக இது ஒரு முக்கியமான பாதுகாப்பாகும். தாக்குபவர் தீங்கிழைக்கும் JavaScript ஐ உட்செலுத்தினால், அவர்கள் உங்கள் அமர்வு குக்கீயைப் பிடிக்க முடியாது.
SameSite பண்புக்கூறு: குக்கீ cross-site கோரிக்கைகளுடன் அனுப்பப்படுகிறதா என்பதை இது கட்டுப்படுத்துகிறது. இதை இதற்கு அமைப்பது Strict அல்லது Lax உங்கள் சார்பாகத் தேவையற்ற கோரிக்கைகளைச் செய்ய உங்கள் உலாவியை மற்றொரு வலைத்தளம் ஏமாற்றும் CSRF தாக்குதல்கங்களைத் தடுக்கிறது. SameSite=None (இதற்குத் தேவை Secure) மூன்றாம் தரப்பு உட்செலுத்துதல்கள் மற்றும் கண்காணிப்புக்கு பயன்படுத்தப்படுகிறது — இது இயல்பாகவே மோசமானதல்ல, ஆனால் இது CSRF பாதுகாப்பைத் தவிர்க்கிறது.
Max-Age அல்லது Expires: இவை குக்கீ எவ்வளவு காலம் வாழ்கிறது என்பதைக் கட்டுப்படுத்துகின்றன. மிக நீண்ட காலாவதி (எதிர்காலத்தில் பல ஆண்டுகள் போன்றவை) திருடப்பட்ட குக்கீ நீண்ட காலம் செல்லுபடியாகும் என்பதைக் குறிக்கிறது. மிகக் குறுகிய காலாவதி என்பது பயனர் அடிக்கடி மீண்டும் அங்கீகரிக்க வேண்டும் என்பதாகும், இது எரிச்சலூட்டும் ஆனால் பாதுகாப்பானது.
Domain மற்றும் Path: இவை குக்கீ எங்கு அனுப்பப்படுகிறது என்பதைக் கட்டுப்படுத்துகின்றன. இதனைக் கொண்ட ஒரு குக்கீ Domain=app.example.com பிற தளங்களுக்குக் கசிவதில்லை. இவை மிகவும் அகலமாக இருந்தால், குக்கீ நீங்கள் கருதாத துணை டொமைன்களுக்குப் பயணிக்கிறது.
உங்கள் தளத்தின் பாதுகாப்பிற்கு இது ஏன் முக்கியமானது
பயனர் தரவைக் கையாளும் வலைத்தளத்தை நீங்கள் இயக்கினால், உங்கள் குக்கீகள் ஒரு பாதுகாப்பு எல்லையாகும். அமர்வு குக்கீயைத் திருடும் தாக்குபவர் பயனர்களைப் போல ஆள்மாறாட்டம் செய்யலாம். இதைத் தணிக்க நவீன உலாவிகள் உங்களுக்குக் கருவிகளை வழங்குகின்றன — Secure, HttpOnly, மற்றும் SameSite — ஆனால் நீங்கள் அவற்றைச் சரியாகப் பயன்படுத்தினால் மட்டுமே.
Cookie Inspector உங்கள் சொந்த குக்கீகளைத் தணிக்கை செய்வதையும் தவறுகளைப் பிடிப்பதையும் எளிதாக்குகிறது. மூன்றாம் தரப்பு குக்கீகளைச் சரிபார்க்கவும் (பகுப்பாய்வு அல்லது விளம்பரங்கள் போன்றவை) மற்றும் அவை எந்தப் பாதுகாப்பு அம்சங்களை நம்பியுள்ளன என்பதைப் பார்க்கவும் நீங்கள் இதைப் பயன்படுத்தலாம்.
நடைமுறையில் கருவியை எவ்வாறு பயன்படுத்துவது
உண்மையான பணிப்பாய்வு இதோ:
- உங்கள் உலாவியில் உங்கள் வலைத்தளத்தைத் திறக்கவும், பின்னர் டெவலப்பர் கருவிகளைத் திறக்கவும் (பெரும்பாலான உலாவிகளில் F12).
- Network தாவலுக்குச் சென்று பக்கத்தை மீண்டும் ஏற்றவும்.
- குக்கீயை அமைக்கும் கோரிக்கையைக் கண்டறியவும் (
Set-CookieResponse Headers-இல் பார்க்கவும்). - அதை நகலெடுக்கவும்
Set-Cookieதலைப்பு வரி. - அதை Cookie Inspector-இல் ஒட்டவும்.
- பாகுபடுத்தப்பட்ட பண்புக்கூறுகள் மற்றும் பாதுகாப்பு மதிப்பெண்ணை மதிப்பாய்வு செய்யவும்.
- மதிப்பெண் குறைவாக இருந்தால் (75 க்கும் குறைவாக), எந்த அம்சங்கள் விடுபட்டுள்ளன என்பதைக் கண்டறிந்து அவற்றை இயக்குவதைக் கருத்தில் கொள்ளவும்.
நீங்கள் உள்நுழைவு சிக்கலைச் சரிசெய்யும்போது குக்கீ என்ன செய்கிறது என்பதை reverse-engineer செய்யவும் அல்லது பாதுகாப்புப் புதுப்பிப்பைப் பயன்படுத்துவதற்கு முன்பு உங்கள் குக்கீகளைச் சரிபார்க்கவும் இதைப் பயன்படுத்தலாம்.
பொதுவான குக்கீ காட்சிகள்
ஒரு அமர்வு குக்கீ (உள்நுழைவுக்குப் பயன்படுத்தப்படுகிறது) 95+ ஆக இருக்க வேண்டும். இதற்கு இது தேவை Secure, HttpOnly, SameSite=Strict அல்லது Lax, மற்றும் நியாயமான காலாவதி (பொதுவாக ஒரு மணிநேரம் அல்லது சில மணிநேரங்கள்).
ஒரு கண்காணிப்பு குக்கீ (பகுப்பாய்வுகளுக்குப் பயன்படுத்தப்படுகிறது) மதிப்பெண் குறைவாக இருக்கலாம், ஏனெனில் இதற்குத் தேவை SameSite=None தளங்கள் முழுவதும் வேலை செய்ய. ஆனால் அது இன்னும் இருக்க வேண்டும் Secure குறைந்தபட்சம்.
ஒரு விருப்ப குக்கீ (தீம் தேர்வு போன்ற) உணர்திறன் தரவு இல்லை என்றால் குறைந்த மதிப்பெண் பெறலாம், ஆனால் எப்படியிருந்தாலும் அதைப் பாதுகாப்பது சிறந்த நடைமுறையாகும்.
வரம்புகள்
ஒரு பாதுகாப்பு மதிப்பெண் என்பது ஒரு அனுபவபூர்வமான அளவுகோல், சுவிசேஷம் அல்ல. ஒரு குக்கீயில் உணர்திறன் தரவு இல்லை என்றால் அதன் 75 மதிப்பெண் முற்றிலும் நன்றாக இருக்கலாம். கருவி சாத்தியமான சிக்கல்களைக் கொடியிடுவதற்கு வடிவமைக்கப்பட்டுள்ளது, உங்களுக்காகப் பாதுகாப்பு முடிவுகளை எடுக்க அல்ல. உங்களின் குறிப்பிட்ட பயன்பாட்டு வழக்கைப் பற்றி நீங்கள் இன்னும் சிந்திக்க வேண்டும்.
மேலும், நன்கு உள்ளமைக்கப்பட்ட குக்கீ பாதுகாப்பின் ஒரு பகுதி மட்டுமே. உங்கள் சேவையக தர்க்கம், HTTPS அமைப்பு மற்றும் உட்செலுத்துதல் தாக்குதல்களுக்கு எதிரான பாதுகாப்பு ஆகிய அனைத்தும் முக்கியமானவை.
முடிவுரை
HTTP குக்கீகள் இணையத்திற்கு அடிப்படையானவை, ஆனால் அவற்றின் பாதுகாப்பு அமைப்புகளை எளிதில் குழப்பவோ அல்லது கவனிக்காமலோ விடலாம். உலாவி அடிப்படையிலான Cookie Inspector கைமுறையாகப் பாகுபடுத்துவதில் உள்ள உராய்வை நீக்குகிறது Set-Cookie தலைப்புகள் மற்றும் நீங்கள் நவீன பாதுகாப்பு அம்சங்களைப் பயன்படுத்துகிறீர்களா என்பது குறித்த உடனடி கருத்தை வழங்குகிறது. நீங்கள் உங்கள் சொந்த தளத்தைத் தணிக்கை செய்யும் டெவலப்பராக இருந்தாலும், பாதுகாப்பு ஆராய்ச்சியாளராக இருந்தாலும் அல்லது குக்கீகள் எவ்வாறு செயல்படுகின்றன என்பதைப் பற்றி அறிய ஆர்வமுள்ளவராக இருந்தாலும், இணையத்தின் மிக முக்கியமான (மற்றும் மிகவும் மறைக்கப்பட்ட) வழிமுறைகளில் ஒன்றை இந்தக் கருவி தெளிவுபடுத்துகிறது.
நன்மைகள்
- உலாவி மட்டுமே, சேவையகம் இல்லை: உங்கள் குக்கீ தரவு உங்கள் கணினியை விட்டு வெளியேறாது. தனியுரிமை கவலைகள் இல்லை.
- உடனடி பாகுபடுத்துதல்: அடர்த்தியான ஒன்-லைனர்களைப் பார்த்து இனி கண்களைச் சுருக்க வேண்டாம்; ஒவ்வொரு பண்புக்கூறும் தெளிவாக உடைக்கப்பட்டுள்ளது.
- பாதுகாப்பு மதிப்பெண்: எளிய 0-100 மதிப்பெண் எந்தப் பண்புக்கூறுகளைச் சேர்க்க வேண்டும் என்பதற்கு முன்னுரிமை அளிக்க உதவுகிறது.
- XSS மற்றும் CSRF எச்சரிக்கைகள்: உங்கள் குக்கீக்குத் தொடர்புடைய குறிப்பிட்ட தாக்குதல் திசையன்களை இந்தக் கருவி எடுத்துக்காட்டுகிறது.
- இலவசமானது மற்றும் அணுகக்கூடியது: எந்தவொரு நவீன உலாவியிலும் செயல்படுகிறது, உள்நுழைவு அல்லது நிறுவல் தேவையில்லை.
- கல்வி சார்ந்தது: ஒவ்வொரு குக்கீ பண்புக்கூறும் என்ன செய்கிறது என்பதை டெவலப்பர்கள் மற்றும் பாதுகாப்புப் பணியாளர்கள் புரிந்து கொள்ள உதவுகிறது.
குறைகள்
- மதிப்பெண் இறுதியானது அல்ல: அதிக மதிப்பெண் பாதுகாப்பிற்கு உத்தரவாதம் அளிக்காது; சூழல் முக்கியமானது. குக்கீயில் உணர்திறன் இல்லாத தரவு இருந்தால் குறைந்த மதிப்பெண் எப்போதும் பாதிப்பைக் குறிக்காது.
- மதிப்புகளின் சரிபார்ப்பு இல்லை: கருவி அங்குள்ளவற்றைப் பாகுபடுத்துகிறது, ஆனால் மதிப்புகள் உண்மையில் சரியானவையா என்பதைச் சரிபார்க்காது (எ.கா., டொமைன் யதார்த்தமானதா).
- முழு சூழலையும் ஆய்வு செய்யாது: சரியான சேவையகத்தால் குக்கீ உண்மையில் அமைக்கப்பட்டுள்ளதா அல்லது தளத்தின் TLS அமைப்பு சரியாக உள்ளதா என்பதை அதால் அறிய முடியாது.
- தலைப்பு தொடரியலுக்கு வரம்பிடப்பட்டுள்ளது: இது உங்கள் குக்கீகளை முழுப் பாதுகாப்புத் தணிக்கை மூலம் இயக்காது அல்லது தளம் முழுவதிலுமான பிற பாதுகாப்புச் சிக்கல்களைச் சரிபார்க்காது.
- உலாவி-மட்டுமே என்பது தொகுதிச் செயலாக்கம் இல்லை என்பதாகும்: நீங்கள் ஆயிரக்கணக்கான குக்கீகளைத் தணிக்கை செய்ய வேண்டும் என்றால், அவற்றை ஒவ்வொன்றாக ஒட்ட வேண்டும்.
எச்சரிக்கை
இந்தக் கட்டுரையில் உள்ள அனைத்துப் பெயர்கள், டொமைன்கள் மற்றும் மதிப்புகள் இடப்பெயர்வுகள் (எ.கா., app.example.com, sessionId, Deploy). விவரிக்கப்பட்ட பாதுகாப்பு கொள்கைகள் சரியானவை, ஆனால் எந்தவொரு பாதுகாப்புக் கருவியையும் நம்பியிருப்பதற்கு முன்பு உங்கள் சொந்த குக்கீகளை தயாரிப்பல்லாத சூழலில் எப்போதும் சோதிக்கவும். குக்கீ பாதுகாப்பு என்பது பயன்பாட்டுப் பாதுகாப்பின் ஒரு அடுக்கு மட்டுமே — உங்களுக்கு வலுவான சர்வர் பக்க சரிபார்ப்பு, எங்கும் HTTPS மற்றும் ஊசி தாக்குதல்களுக்கு எதிரான பாதுகாப்பு ஆகியவையும் தேவை. இந்தக் கருவி ஒரு உதவியாளர், முழு பாதுகாப்பு மதிப்பாய்வுக்கு மாற்றாக அல்ல. உங்கள் சொந்த ஆபத்தில் இதைப் பயன்படுத்தவும், உங்களுக்கு உறுதியாகத் தெரியவில்லை என்றால் உங்கள் தளத்தின் குறிப்பிட்ட பாதுகாப்பு ஆவணங்களைப் பார்க்கவும்.
அடிக்கடி கேட்கப்படும் கேள்விகள்
- குக்கீயில் Secure மற்றும் HttpOnly கொடிகளுக்கு இடையிலான வேறுபாடு என்ன?
- CSRF தாக்குதல்களுக்கு எதிராக SameSite எவ்வாறு பாதுகாக்கிறது?
- ஒரு குக்கீ ஏன் Strict அல்லது Lax என்பதற்குப் பதிலாக SameSite=None ஐப் பயன்படுத்துகிறது?
- HttpOnly அமைக்கப்படவில்லை என்றால் JavaScript குக்கீயைத் திருட முடியுமா?
- அமர்வு குக்கீக்கான சிறந்த காலாவதி நேரம் என்ன?
- உலாவி டெவலப்பர் கருவிகளைப் பயன்படுத்தி எனது வலைத்தளத்தில் உள்ள குக்கீகளை எவ்வாறு சரிபார்க்கலாம்?
- Domain பண்புக்கூறு இல்லாமல் குக்கீ அமைக்கப்பட்டால் என்ன நடக்கும்?
- எனது தளத்தில் உள்ள அனைத்து குக்கீகளும் ஒரே பாதுகாப்பு அமைப்புகளைக் கொண்டிருக்க வேண்டுமா?
குறிச்சொற்கள்
#cookies #websecurity #http #developer-tools #authentication #privacy #csrf #xss #browsertools #frontend
API Security Testing Checklist
A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.