Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1100

Flag de cookie Secure

Revisado porCybersecurity entrepreneur & security researcher

O que é Flag de cookie Secure?

Flag de cookie SecureAtributo de cookie que diz ao navegador para enviá-lo apenas sobre HTTPS, evitando a sua exposição em claro na rede.


O atributo Secure num cabeçalho Set-Cookie restringe um cookie a conexões cifradas: o navegador nunca o transmitirá por HTTP simples, fechando o caminho de interceção clássico em que um atacante on-path fareja um cookie de sessão ou força a vítima a um sub-recurso http:// para o vazar. Historicamente, isto permitiu o "sidejacking" — a extensão de Firefox Firesheep, de 2010, sequestrava trivialmente sessões do Facebook e do Twitter em Wi-Fi aberto precisamente porque esses cookies não tinham Secure, o que empurrou a indústria para HTTPS em todo o site.

Secure por si só não é suficiente: um atacante capaz de injetar sobre HTTP pode ainda sobrescrever um cookie seguro (um ataque de "cookie tossing" / fixação). Por isso, o RFC 6265bis define dois prefixos de endurecimento. Um cookie com o nome __Secure-* tem de incluir Secure e ser definido a partir de uma origem HTTPS; um cookie __Host-* tem adicionalmente de omitir Domain e definir Path=/, fixando-o ao host exato e bloqueando a injeção baseada em subdomínios. Os navegadores rejeitam silenciosamente qualquer cookie com prefixo que viole estas regras. Combine Secure com HttpOnly, SameSite, escopo restrito e HSTS em todo o site. Note que a investigação "Cookie Chaos" de 2025 da PortSwigger mostrou que peculiaridades de parsing ainda podem contornar a imposição de prefixos em algumas stacks — a defesa em profundidade continua a ser essencial.

flowchart TD
  A[Servidor define cookie] --> B{Atributo Secure?}
  B -->|Não| C[Enviado por HTTP + HTTPS<br/>fareijável na rede]
  B -->|Sim| D{Esquema do pedido?}
  D -->|https://| E[Cookie enviado]
  D -->|http://| F[Cookie retido]
  E --> G{Prefixo do nome?}
  G -->|__Host-| H[Exige Secure, sem Domain,<br/>Path=/ - fixado ao host]
  G -->|__Secure-| I[Exige Secure +<br/>origem HTTPS]
  G -->|nenhum| J[Sobrescrevível via<br/>injeção HTTP]

Exemplos

  1. 01

    'Set-Cookie: id=eyJ...; Secure; HttpOnly; SameSite=Lax; Path=/'.

  2. 02

    Tokens de API entregues como 'Set-Cookie: __Host-session=...; Secure; SameSite=Strict; HttpOnly; Path=/'.

Perguntas frequentes

O que é Flag de cookie Secure?

Atributo de cookie que diz ao navegador para enviá-lo apenas sobre HTTPS, evitando a sua exposição em claro na rede. Pertence à categoria Segurança de aplicações da cibersegurança.

O que significa Flag de cookie Secure?

Atributo de cookie que diz ao navegador para enviá-lo apenas sobre HTTPS, evitando a sua exposição em claro na rede.

Como se defender contra Flag de cookie Secure?

As defesas contra Flag de cookie Secure costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Flag de cookie Secure?

Nomes alternativos comuns: Atributo Secure.

Termos relacionados

Ver também