HTTP குக்கீகளைப் புரிந்துகொள்வது: உலாவி அடிப்படையிலான இன்ஸ்பெக்டர் வழிகாட்டி

HTTP குக்கீகளைப் புரிந்துகொள்வது: உலாவி அடிப்படையிலான இன்ஸ்பெக்டர் வழிகாட்டி

Set-Cookie தலைப்புகளைப் பாகுபடுத்துங்கள், பாதுகாப்பு அமைப்புகளைச் சரிபார்க்கவும், எந்த சேவையகமும் இல்லாமல் ஆபத்துக்களைக் கண்டறியவும்

குக்கீகளைப் புரிந்துகொள்வது இப்போது ஏன் முக்கியமானது

HTTP குக்கீகள் எல்லா இடங்களிலும் உள்ளன — அவை உங்களை வலைத்தளங்களில் உள்நுழையச் செய்கின்றன, உங்கள் விருப்பங்களை நினைவில் கொள்கின்றன, மேலும் உங்கள் உலாவலைக் கண்காணிக்கின்றன. ஆனால் அவை முன்னிருப்பாகப் புலப்படாதவை, மேலும் அவற்றின் பாதுகாப்பு அமைப்புகளைத் தவறாக அமைப்பது பயனர் தரவை தாக்குபவர்களுக்கு வெளிப்படுத்தும். 2026 ஆம் ஆண்டில், பாதுகாப்பு மீறல்கள் தொடர்ந்து நிகழ்கின்றன, மேலும் குக்கீ தவறான உள்ளமைவு இன்னும் டெவலப்பர்கள் செய்யும் பொதுவான தவறுகளில் ஒன்றாகும். அதனால்தான் குக்கீ பாதுகாப்பை ஆய்வு செய்ய மற்றும் மதிப்பிட விரைவான வழி இருப்பது உண்மையிலேயே பயனுள்ளது.

ஒரு குக்கீ என்பது வலைத்தளங்கள் உங்கள் உலாவியில் சேமிக்கும் ஒரு சிறிய உரை மட்டுமே. ஆனால் அதை உருவாக்கும் Set-Cookie தலைப்பு அடர்த்தியானது — இதில் குக்கீயின் மதிப்பு மற்றும் ஒரு வரியில் தொகுக்கப்பட்ட பல பாதுகாப்பு வழிமுறைகள் அடங்கும். உண்மையான Set-Cookie தலைப்பில் நீங்கள் பார்க்கக்கூடியது இதோ:

Set-Cookie: sessionId=abc123xyz; Secure; HttpOnly; SameSite=Strict; Domain=app.example.com; Path=/; Max-Age=3600

அங்கு நிறைய நடக்கிறது. ஒவ்வொரு பகுதியும் என்ன செய்கிறது? அவற்றில் சில ஏன் முக்கியம்? உங்கள் தளத்தின் பாதுகாப்பைத் தணிக்கை செய்ய அல்லது உள்நுழைவு சிக்கலைச் சரிசெய்ய நீங்கள் முயற்சிக்கிறீர்கள் என்றால், நீங்கள் ஒவ்வொரு பகுதியையும் புரிந்து கொள்ள வேண்டும். அதற்கு நிறைய கைமுறை பாகுபடுத்துதல் மற்றும் தேடுதல் தேவை.

ஒரு வலைத்தளத்தின் குக்கீகளை நீங்கள் ஆய்வு செய்யும் போது (உங்கள் உலாவியின் டெவலப்பர் கருவிகளைப் பயன்படுத்தி, அல்லது பிணையப் பதிவைப் படிக்கும்போது), இந்த தலைப்புகளை நீங்கள் மூலமாகப் பார்க்கிறீர்கள். உண்மையில் அங்கு இருப்பதற்கும் இல்லாததற்கும் உள்ள வித்தியாசத்தைத் தேர்ந்தெடுப்பதற்கு விடுபட்டுள்ளதா என்பதைக் கண்டறிய நேரம் எடுக்கும். இது HttpOnly அமைக்கப்பட்டுள்ளதா? இதை பற்றி என்ன SameSite? காலாவதியாவது அர்த்தமுள்ளதாக இருக்கிறதா? பல தளங்களில் டஜன் கணக்கான குக்கீகளை நீங்கள் சரிபார்க்கிறீர்கள் என்றால், அல்லது பாதுகாப்புப் பதிவுகளை பகுப்பாய்வு செய்கிறீர்கள் என்றால், இதை கைமுறையாகச் செய்வது விரைவாகச் சலிப்படையச் செய்யும்.

இங்குதான் Cookie Inspector கைகொடுக்கிறது. இது உங்கள் Set-Cookie சரத்தை எடுத்து அதைப் படிக்கக்கூடிய துண்டுகளாக உடைக்கிறது, பின்னர் எந்தப் பாதுகாப்பு அம்சங்கள் இயக்கப்பட்டன மற்றும் எவை விடுபட்டுள்ளன என்பதை உங்களுக்குச் சொல்கிறது.

உலாவி மட்டுமான கருவியின் அழகு என்னவென்றால், நீங்கள் ஒரு சேவையகத்தை நம்ப வேண்டியதில்லை. உங்கள் குக்கீ தலைப்பை ஒட்டுகிறீர்கள், மேலும் அனைத்தும் உங்கள் உலாவியில் உங்கள் கணினியிலேயே இயங்கும். வேறு எங்கும் எதுவும் அனுப்பப்படாது. என்ன நடக்கிறது என்பது இங்கே:

ஒரு நகலெடுக்கவும் Set-Cookie உங்கள் பிணையப் பதிவுகள் அல்லது உலாவி கன்சோலில் இருந்து தலைப்பை நகலெடுத்து கருவியின் உள்ளீட்டு பெட்டியில் ஒட்டவும்.

படி 2: உடனடி பாகுபடுத்துதல்

கருவி குக்கீ சரத்தை தனிப்பட்ட பண்புக்கூறுகளாக உடைக்கிறது — பெயர், மதிப்பு மற்றும் அனைத்து பாதுகாப்பு கொடிகளும். இது ஒவ்வொன்றையும் அதன் சொந்த அட்டையில் காண்பிக்கும், எனவே உங்களிடம் என்ன இருக்கிறது என்பதை நீங்கள் சரியாகக் காணலாம்.

படி 3: உங்கள் பாதுகாப்பு மதிப்பெண்ணைப் பெறுங்கள்

எந்தப் பாதுகாப்பு அம்சங்கள் இயக்கப்பட்டுள்ளன என்பதன் அடிப்படையில் கருவி 0 முதல் 100 வரையிலான மதிப்பெண்ணை வழங்குகிறது. ஒரு அடிப்படை மதிப்பெண் முறை இப்படிச் செயல்படும்:

  • Secure கொடி: குக்கீ HTTPS மூலம் மட்டுமே பயணிக்கிறதா? (25 புள்ளிகள்)
  • HttpOnly கொடி: JavaScript-இலிருந்து குக்கீ மறைக்கப்பட்டுள்ளதா? (25 புள்ளிகள்)
  • SameSite பண்புக்கூறு: இது cross-site கோரிக்கைகளுக்கு எதிராகப் பாதுகாக்கப்படுகிறதா? (25 புள்ளிகள்)
  • காலாவதி: இது நியாயமான காலாவதி நேரத்தைக் கொண்டிருக்கிறதா? (25 புள்ளிகள்)

எனவே நான்கு அம்சங்களும் இயக்கப்பட்ட ஒரு குக்கீ 100 புள்ளிகளைப் பெறுகிறது. எதுவும் இல்லாதது 0 ஐப் பெறுகிறது.

படி 4: ஆபத்து கொடிகளை மதிப்பாய்வு செய்யவும்

XSS (cross-site scripting) மற்றும் CSRF (cross-site request forgery) தொடர்பான குறிப்பிட்ட ஆபத்துக்களைக் கருவி முன்னிலைப்படுத்துகிறது. உதாரணமாக, என்றால் HttpOnly விடுபட்டுள்ளது மற்றும் குக்கீ முக்கியமான தரவை வைத்திருக்கிறது என்றால், பக்கத்திலுள்ள JavaScript அதைத் திருடக்கூடும் என்று கருவி உங்களை எச்சரிக்கிறது.

ஒவ்வொரு பாதுகாப்புப் பண்புக்கூறையும் புரிந்துகொள்வது

ஒவ்வொரு பண்புக்கூறும் உண்மையில் எதற்கு எதிராகப் பாதுகாக்கிறது என்பதைப் பார்ப்போம்.

Secure கொடி: இது சாதாரண HTTP-ஐக் காட்டிலும் HTTPS மூலம் மட்டுமே குக்கீயை அனுப்ப உலாவிக்கு அறிவுறுத்துகிறது. இது விடுபட்டு, நீங்கள் எங்கும் HTTP ஐப் பயன்படுத்தினால், குக்கீ cleartext-இல் பயணிக்கிறது மற்றும் இடைமறிக்கப்படலாம்.

HttpOnly கொடி: பக்கத்தில் இயங்கும் JavaScript குக்கீயைப் படிப்பதை இது தடுக்கிறது. XSS தாக்குதல்களுக்கு எதிராக இது ஒரு முக்கியமான பாதுகாப்பாகும். தாக்குபவர் தீங்கிழைக்கும் JavaScript ஐ உட்செலுத்தினால், அவர்கள் உங்கள் அமர்வு குக்கீயைப் பிடிக்க முடியாது.

SameSite பண்புக்கூறு: குக்கீ cross-site கோரிக்கைகளுடன் அனுப்பப்படுகிறதா என்பதை இது கட்டுப்படுத்துகிறது. இதை இதற்கு அமைப்பது Strict அல்லது Lax உங்கள் சார்பாகத் தேவையற்ற கோரிக்கைகளைச் செய்ய உங்கள் உலாவியை மற்றொரு வலைத்தளம் ஏமாற்றும் CSRF தாக்குதல்கங்களைத் தடுக்கிறது. SameSite=None (இதற்குத் தேவை Secure) மூன்றாம் தரப்பு உட்செலுத்துதல்கள் மற்றும் கண்காணிப்புக்கு பயன்படுத்தப்படுகிறது — இது இயல்பாகவே மோசமானதல்ல, ஆனால் இது CSRF பாதுகாப்பைத் தவிர்க்கிறது.

Max-Age அல்லது Expires: இவை குக்கீ எவ்வளவு காலம் வாழ்கிறது என்பதைக் கட்டுப்படுத்துகின்றன. மிக நீண்ட காலாவதி (எதிர்காலத்தில் பல ஆண்டுகள் போன்றவை) திருடப்பட்ட குக்கீ நீண்ட காலம் செல்லுபடியாகும் என்பதைக் குறிக்கிறது. மிகக் குறுகிய காலாவதி என்பது பயனர் அடிக்கடி மீண்டும் அங்கீகரிக்க வேண்டும் என்பதாகும், இது எரிச்சலூட்டும் ஆனால் பாதுகாப்பானது.

Domain மற்றும் Path: இவை குக்கீ எங்கு அனுப்பப்படுகிறது என்பதைக் கட்டுப்படுத்துகின்றன. இதனைக் கொண்ட ஒரு குக்கீ Domain=app.example.com பிற தளங்களுக்குக் கசிவதில்லை. இவை மிகவும் அகலமாக இருந்தால், குக்கீ நீங்கள் கருதாத துணை டொமைன்களுக்குப் பயணிக்கிறது.

உங்கள் தளத்தின் பாதுகாப்பிற்கு இது ஏன் முக்கியமானது

பயனர் தரவைக் கையாளும் வலைத்தளத்தை நீங்கள் இயக்கினால், உங்கள் குக்கீகள் ஒரு பாதுகாப்பு எல்லையாகும். அமர்வு குக்கீயைத் திருடும் தாக்குபவர் பயனர்களைப் போல ஆள்மாறாட்டம் செய்யலாம். இதைத் தணிக்க நவீன உலாவிகள் உங்களுக்குக் கருவிகளை வழங்குகின்றன — Secure, HttpOnly, மற்றும் SameSite — ஆனால் நீங்கள் அவற்றைச் சரியாகப் பயன்படுத்தினால் மட்டுமே.

Cookie Inspector உங்கள் சொந்த குக்கீகளைத் தணிக்கை செய்வதையும் தவறுகளைப் பிடிப்பதையும் எளிதாக்குகிறது. மூன்றாம் தரப்பு குக்கீகளைச் சரிபார்க்கவும் (பகுப்பாய்வு அல்லது விளம்பரங்கள் போன்றவை) மற்றும் அவை எந்தப் பாதுகாப்பு அம்சங்களை நம்பியுள்ளன என்பதைப் பார்க்கவும் நீங்கள் இதைப் பயன்படுத்தலாம்.

நடைமுறையில் கருவியை எவ்வாறு பயன்படுத்துவது

உண்மையான பணிப்பாய்வு இதோ:

  1. உங்கள் உலாவியில் உங்கள் வலைத்தளத்தைத் திறக்கவும், பின்னர் டெவலப்பர் கருவிகளைத் திறக்கவும் (பெரும்பாலான உலாவிகளில் F12).
  2. Network தாவலுக்குச் சென்று பக்கத்தை மீண்டும் ஏற்றவும்.
  3. குக்கீயை அமைக்கும் கோரிக்கையைக் கண்டறியவும் ( Set-Cookie Response Headers-இல் பார்க்கவும்).
  4. அதை நகலெடுக்கவும் Set-Cookie தலைப்பு வரி.
  5. அதை Cookie Inspector-இல் ஒட்டவும்.
  6. பாகுபடுத்தப்பட்ட பண்புக்கூறுகள் மற்றும் பாதுகாப்பு மதிப்பெண்ணை மதிப்பாய்வு செய்யவும்.
  7. மதிப்பெண் குறைவாக இருந்தால் (75 க்கும் குறைவாக), எந்த அம்சங்கள் விடுபட்டுள்ளன என்பதைக் கண்டறிந்து அவற்றை இயக்குவதைக் கருத்தில் கொள்ளவும்.

நீங்கள் உள்நுழைவு சிக்கலைச் சரிசெய்யும்போது குக்கீ என்ன செய்கிறது என்பதை reverse-engineer செய்யவும் அல்லது பாதுகாப்புப் புதுப்பிப்பைப் பயன்படுத்துவதற்கு முன்பு உங்கள் குக்கீகளைச் சரிபார்க்கவும் இதைப் பயன்படுத்தலாம்.

ஒரு அமர்வு குக்கீ (உள்நுழைவுக்குப் பயன்படுத்தப்படுகிறது) 95+ ஆக இருக்க வேண்டும். இதற்கு இது தேவை Secure, HttpOnly, SameSite=Strict அல்லது Lax, மற்றும் நியாயமான காலாவதி (பொதுவாக ஒரு மணிநேரம் அல்லது சில மணிநேரங்கள்).

ஒரு கண்காணிப்பு குக்கீ (பகுப்பாய்வுகளுக்குப் பயன்படுத்தப்படுகிறது) மதிப்பெண் குறைவாக இருக்கலாம், ஏனெனில் இதற்குத் தேவை SameSite=None தளங்கள் முழுவதும் வேலை செய்ய. ஆனால் அது இன்னும் இருக்க வேண்டும் Secure குறைந்தபட்சம்.

ஒரு விருப்ப குக்கீ (தீம் தேர்வு போன்ற) உணர்திறன் தரவு இல்லை என்றால் குறைந்த மதிப்பெண் பெறலாம், ஆனால் எப்படியிருந்தாலும் அதைப் பாதுகாப்பது சிறந்த நடைமுறையாகும்.

வரம்புகள்

ஒரு பாதுகாப்பு மதிப்பெண் என்பது ஒரு அனுபவபூர்வமான அளவுகோல், சுவிசேஷம் அல்ல. ஒரு குக்கீயில் உணர்திறன் தரவு இல்லை என்றால் அதன் 75 மதிப்பெண் முற்றிலும் நன்றாக இருக்கலாம். கருவி சாத்தியமான சிக்கல்களைக் கொடியிடுவதற்கு வடிவமைக்கப்பட்டுள்ளது, உங்களுக்காகப் பாதுகாப்பு முடிவுகளை எடுக்க அல்ல. உங்களின் குறிப்பிட்ட பயன்பாட்டு வழக்கைப் பற்றி நீங்கள் இன்னும் சிந்திக்க வேண்டும்.

மேலும், நன்கு உள்ளமைக்கப்பட்ட குக்கீ பாதுகாப்பின் ஒரு பகுதி மட்டுமே. உங்கள் சேவையக தர்க்கம், HTTPS அமைப்பு மற்றும் உட்செலுத்துதல் தாக்குதல்களுக்கு எதிரான பாதுகாப்பு ஆகிய அனைத்தும் முக்கியமானவை.

முடிவுரை

HTTP குக்கீகள் இணையத்திற்கு அடிப்படையானவை, ஆனால் அவற்றின் பாதுகாப்பு அமைப்புகளை எளிதில் குழப்பவோ அல்லது கவனிக்காமலோ விடலாம். உலாவி அடிப்படையிலான Cookie Inspector கைமுறையாகப் பாகுபடுத்துவதில் உள்ள உராய்வை நீக்குகிறது Set-Cookie தலைப்புகள் மற்றும் நீங்கள் நவீன பாதுகாப்பு அம்சங்களைப் பயன்படுத்துகிறீர்களா என்பது குறித்த உடனடி கருத்தை வழங்குகிறது. நீங்கள் உங்கள் சொந்த தளத்தைத் தணிக்கை செய்யும் டெவலப்பராக இருந்தாலும், பாதுகாப்பு ஆராய்ச்சியாளராக இருந்தாலும் அல்லது குக்கீகள் எவ்வாறு செயல்படுகின்றன என்பதைப் பற்றி அறிய ஆர்வமுள்ளவராக இருந்தாலும், இணையத்தின் மிக முக்கியமான (மற்றும் மிகவும் மறைக்கப்பட்ட) வழிமுறைகளில் ஒன்றை இந்தக் கருவி தெளிவுபடுத்துகிறது.

நன்மைகள்

  • உலாவி மட்டுமே, சேவையகம் இல்லை: உங்கள் குக்கீ தரவு உங்கள் கணினியை விட்டு வெளியேறாது. தனியுரிமை கவலைகள் இல்லை.
  • உடனடி பாகுபடுத்துதல்: அடர்த்தியான ஒன்-லைனர்களைப் பார்த்து இனி கண்களைச் சுருக்க வேண்டாம்; ஒவ்வொரு பண்புக்கூறும் தெளிவாக உடைக்கப்பட்டுள்ளது.
  • பாதுகாப்பு மதிப்பெண்: எளிய 0-100 மதிப்பெண் எந்தப் பண்புக்கூறுகளைச் சேர்க்க வேண்டும் என்பதற்கு முன்னுரிமை அளிக்க உதவுகிறது.
  • XSS மற்றும் CSRF எச்சரிக்கைகள்: உங்கள் குக்கீக்குத் தொடர்புடைய குறிப்பிட்ட தாக்குதல் திசையன்களை இந்தக் கருவி எடுத்துக்காட்டுகிறது.
  • இலவசமானது மற்றும் அணுகக்கூடியது: எந்தவொரு நவீன உலாவியிலும் செயல்படுகிறது, உள்நுழைவு அல்லது நிறுவல் தேவையில்லை.
  • கல்வி சார்ந்தது: ஒவ்வொரு குக்கீ பண்புக்கூறும் என்ன செய்கிறது என்பதை டெவலப்பர்கள் மற்றும் பாதுகாப்புப் பணியாளர்கள் புரிந்து கொள்ள உதவுகிறது.

குறைகள்

  • மதிப்பெண் இறுதியானது அல்ல: அதிக மதிப்பெண் பாதுகாப்பிற்கு உத்தரவாதம் அளிக்காது; சூழல் முக்கியமானது. குக்கீயில் உணர்திறன் இல்லாத தரவு இருந்தால் குறைந்த மதிப்பெண் எப்போதும் பாதிப்பைக் குறிக்காது.
  • மதிப்புகளின் சரிபார்ப்பு இல்லை: கருவி அங்குள்ளவற்றைப் பாகுபடுத்துகிறது, ஆனால் மதிப்புகள் உண்மையில் சரியானவையா என்பதைச் சரிபார்க்காது (எ.கா., டொமைன் யதார்த்தமானதா).
  • முழு சூழலையும் ஆய்வு செய்யாது: சரியான சேவையகத்தால் குக்கீ உண்மையில் அமைக்கப்பட்டுள்ளதா அல்லது தளத்தின் TLS அமைப்பு சரியாக உள்ளதா என்பதை அதால் அறிய முடியாது.
  • தலைப்பு தொடரியலுக்கு வரம்பிடப்பட்டுள்ளது: இது உங்கள் குக்கீகளை முழுப் பாதுகாப்புத் தணிக்கை மூலம் இயக்காது அல்லது தளம் முழுவதிலுமான பிற பாதுகாப்புச் சிக்கல்களைச் சரிபார்க்காது.
  • உலாவி-மட்டுமே என்பது தொகுதிச் செயலாக்கம் இல்லை என்பதாகும்: நீங்கள் ஆயிரக்கணக்கான குக்கீகளைத் தணிக்கை செய்ய வேண்டும் என்றால், அவற்றை ஒவ்வொன்றாக ஒட்ட வேண்டும்.

எச்சரிக்கை

இந்தக் கட்டுரையில் உள்ள அனைத்துப் பெயர்கள், டொமைன்கள் மற்றும் மதிப்புகள் இடப்பெயர்வுகள் (எ.கா., app.example.com, sessionId, Deploy). விவரிக்கப்பட்ட பாதுகாப்பு கொள்கைகள் சரியானவை, ஆனால் எந்தவொரு பாதுகாப்புக் கருவியையும் நம்பியிருப்பதற்கு முன்பு உங்கள் சொந்த குக்கீகளை தயாரிப்பல்லாத சூழலில் எப்போதும் சோதிக்கவும். குக்கீ பாதுகாப்பு என்பது பயன்பாட்டுப் பாதுகாப்பின் ஒரு அடுக்கு மட்டுமே — உங்களுக்கு வலுவான சர்வர் பக்க சரிபார்ப்பு, எங்கும் HTTPS மற்றும் ஊசி தாக்குதல்களுக்கு எதிரான பாதுகாப்பு ஆகியவையும் தேவை. இந்தக் கருவி ஒரு உதவியாளர், முழு பாதுகாப்பு மதிப்பாய்வுக்கு மாற்றாக அல்ல. உங்கள் சொந்த ஆபத்தில் இதைப் பயன்படுத்தவும், உங்களுக்கு உறுதியாகத் தெரியவில்லை என்றால் உங்கள் தளத்தின் குறிப்பிட்ட பாதுகாப்பு ஆவணங்களைப் பார்க்கவும்.

அடிக்கடி கேட்கப்படும் கேள்விகள்

  • குக்கீயில் Secure மற்றும் HttpOnly கொடிகளுக்கு இடையிலான வேறுபாடு என்ன?
  • CSRF தாக்குதல்களுக்கு எதிராக SameSite எவ்வாறு பாதுகாக்கிறது?
  • ஒரு குக்கீ ஏன் Strict அல்லது Lax என்பதற்குப் பதிலாக SameSite=None ஐப் பயன்படுத்துகிறது?
  • HttpOnly அமைக்கப்படவில்லை என்றால் JavaScript குக்கீயைத் திருட முடியுமா?
  • அமர்வு குக்கீக்கான சிறந்த காலாவதி நேரம் என்ன?
  • உலாவி டெவலப்பர் கருவிகளைப் பயன்படுத்தி எனது வலைத்தளத்தில் உள்ள குக்கீகளை எவ்வாறு சரிபார்க்கலாம்?
  • Domain பண்புக்கூறு இல்லாமல் குக்கீ அமைக்கப்பட்டால் என்ன நடக்கும்?
  • எனது தளத்தில் உள்ள அனைத்து குக்கீகளும் ஒரே பாதுகாப்பு அமைப்புகளைக் கொண்டிருக்க வேண்டுமா?

குறிச்சொற்கள்

#cookies #websecurity #http #developer-tools #authentication #privacy #csrf #xss #browsertools #frontend

Free field guide

API Security Testing Checklist

A practical workflow for testing authentication, authorization, input handling, business logic, and evidence without losing track of scope.