Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1100

Флаг куки Secure

ПроверилCybersecurity entrepreneur & security researcher

Что такое Флаг куки Secure?

Флаг куки SecureАтрибут куки, который сообщает браузеру отправлять её только по HTTPS, исключая её раскрытие в открытом виде в сети.


Атрибут Secure в заголовке Set-Cookie ограничивает куку зашифрованными соединениями: браузер никогда не передаст её по обычному HTTP, закрывая классический путь перехвата, при котором атакующий «на пути» (on-path) перехватывает сессионную куку или вынуждает жертву обратиться к http://-подресурсу, чтобы её утечь. Исторически это делало возможным «сайдджекинг» (sidejacking) — в 2010 году расширение Firefox Firesheep тривиально угоняло сессии Facebook и Twitter в открытом Wi-Fi именно потому, что тем кукам не хватало Secure, что подтолкнуло индустрию к полностью HTTPS-сайтам.

Одного Secure недостаточно: атакующий, способный внедриться по HTTP, всё ещё может перезаписать защищённую куку (атака «cookie tossing» / фиксации). Поэтому RFC 6265bis определяет два усиливающих префикса. Кука с именем __Secure-* обязана нести Secure и устанавливаться с HTTPS-источника; кука __Host-* дополнительно обязана опускать Domain и задавать Path=/, привязывая её к точному хосту и блокируя внедрение через поддомены. Браузеры молча отклоняют любую префиксную куку, нарушающую эти правила. Сочетайте Secure с HttpOnly, SameSite, узким scope и общесайтовым HSTS. Учтите, что исследование PortSwigger 2025 года «Cookie Chaos» показало, что причуды парсеров всё ещё могут обходить проверку префиксов в некоторых стеках — эшелонированная защита остаётся обязательной.

flowchart TD
  A[Сервер устанавливает куку] --> B{Атрибут Secure?}
  B -->|Нет| C[Отправляется по HTTP + HTTPS<br/>перехватываема в сети]
  B -->|Да| D{Схема запроса?}
  D -->|https://| E[Кука отправляется]
  D -->|http://| F[Кука не отправляется]
  E --> G{Префикс имени?}
  G -->|__Host-| H[Требует Secure, без Domain,<br/>Path=/ — привязана к хосту]
  G -->|__Secure-| I[Требует Secure +<br/>HTTPS-источник]
  G -->|нет| J[Перезаписываема через<br/>HTTP-внедрение]

Примеры

  1. 01

    'Set-Cookie: id=eyJ...; Secure; HttpOnly; SameSite=Lax; Path=/'.

  2. 02

    API-токены, доставляемые как 'Set-Cookie: __Host-session=...; Secure; SameSite=Strict; HttpOnly; Path=/'.

Частые вопросы

Что такое Флаг куки Secure?

Атрибут куки, который сообщает браузеру отправлять её только по HTTPS, исключая её раскрытие в открытом виде в сети. Относится к категории Безопасность приложений в кибербезопасности.

Что означает Флаг куки Secure?

Атрибут куки, который сообщает браузеру отправлять её только по HTTPS, исключая её раскрытие в открытом виде в сети.

Как защититься от Флаг куки Secure?

Защита от Флаг куки Secure обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Флаг куки Secure?

Распространённые альтернативные названия: Флаг Secure.

Связанные термины

См. также