Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1100

Secure-Cookie-Flag

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Secure-Cookie-Flag?

Secure-Cookie-FlagCookie-Attribut, das den Browser anweist, das Cookie nur über HTTPS zu senden und so seine Klartext-Übertragung im Netzwerk zu verhindern.


Das Attribut Secure in einem Set-Cookie-Header beschränkt ein Cookie auf verschlüsselte Verbindungen: Der Browser überträgt es niemals über einfaches HTTP und schliesst damit den klassischen Abfangpfad, bei dem ein On-Path-Angreifer ein Session-Cookie mitschneidet oder ein Opfer auf eine http://-Subressource zwingt, um es abzugreifen. Historisch ermöglichte dies das sogenannte „Sidejacking“ — die Firefox-Erweiterung Firesheep von 2010 kaperte in offenen WLANs mühelos Facebook- und Twitter-Sitzungen, gerade weil diesen Cookies das Secure-Attribut fehlte, was die Branche zu durchgängigem HTTPS drängte.

Secure allein genügt nicht: Ein Angreifer, der über HTTP injizieren kann, vermag ein Secure-Cookie dennoch zu überschreiben (ein „Cookie-Tossing“- bzw. Fixierungsangriff). RFC 6265bis definiert daher zwei härtende Präfixe. Ein Cookie mit dem Namen __Secure-* muss Secure tragen und von einer HTTPS-Origin gesetzt werden; ein __Host-*-Cookie muss zusätzlich Domain weglassen und Path=/ setzen, wodurch es an den exakten Host gebunden wird und Injektion über Subdomains blockiert. Browser lehnen jedes präfigierte Cookie, das diese Regeln verletzt, stillschweigend ab. Kombiniere Secure mit HttpOnly, SameSite, engem Scope und site-weitem HSTS. Beachte, dass PortSwiggers Untersuchung „Cookie Chaos“ von 2025 zeigte, dass Parser-Eigenheiten die Durchsetzung von Präfixen in manchen Stacks weiterhin umgehen können — Defence-in-Depth bleibt unerlässlich.

flowchart TD
  A[Server setzt Cookie] --> B{Secure-Attribut?}
  B -->|Nein| C[Über HTTP + HTTPS gesendet<br/>auf der Leitung mitschneidbar]
  B -->|Ja| D{Schema der Anfrage?}
  D -->|https://| E[Cookie gesendet]
  D -->|http://| F[Cookie zurückgehalten]
  E --> G{Namenspräfix?}
  G -->|__Host-| H[Erfordert Secure, kein Domain,<br/>Path=/ - an Host gebunden]
  G -->|__Secure-| I[Erfordert Secure +<br/>HTTPS-Origin]
  G -->|keins| J[Über HTTP-Injektion<br/>überschreibbar]

Beispiele

  1. 01

    'Set-Cookie: id=eyJ...; Secure; HttpOnly; SameSite=Lax; Path=/'.

  2. 02

    API-Token ausgeliefert als 'Set-Cookie: __Host-session=...; Secure; SameSite=Strict; HttpOnly; Path=/'.

Häufige Fragen

Was ist Secure-Cookie-Flag?

Cookie-Attribut, das den Browser anweist, das Cookie nur über HTTPS zu senden und so seine Klartext-Übertragung im Netzwerk zu verhindern. Es gehört zur Kategorie Anwendungssicherheit der Cybersicherheit.

Was bedeutet Secure-Cookie-Flag?

Cookie-Attribut, das den Browser anweist, das Cookie nur über HTTPS zu senden und so seine Klartext-Übertragung im Netzwerk zu verhindern.

Wie schützt man sich gegen Secure-Cookie-Flag?

Schutzmaßnahmen gegen Secure-Cookie-Flag kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Secure-Cookie-Flag?

Übliche alternative Bezeichnungen: Secure-Flag.

Verwandte Begriffe

Siehe auch