̽»¨¾«Ñ¡

Ytterligere forbedring av cookie-sikkerhet

Sikring av cookies for web-tjenester bak UiOs sentrale lastbalansering forbedres ytterligere, og nye direktiv for Permissions-Policy legges til.

Blant mange andre mekanismer som benyttes for sikring av web-trafikk gjennom lastbalanserer, sørges det for at cookies som identifiseres som session cookies (eller pÃ¥ andre mÃ¥ter regnes som sensitive) fÃ¥r attributtet  satt.

Det som nÃ¥ endres er en forbedring av logikken som hÃ¥ndterer dette. Med denne forbedringen vil vi sørge for at sikringen bedre dekker nÃ¥r flere cookies settes samtidig (altsÃ¥ i samme respons med flere Set-Cookie headere), samt nÃ¥r flere cookies settes i samme header (sÃ¥kalt header folding, hvilket er  for cookies). I tillegg vil cookies med prefix ogsÃ¥ omfattes av logikken. Dette er med andre ord ikke en endring fra tidligere oppførsel, men en innstramming som vil sørge for at gjeldende oppførsel vil fungere med flere kombinasjoner av attributter og mÃ¥ter Ã¥ sette cookies pÃ¥, og vil dekke cookies med flere navn enn tidligere.

I samme runde vil også flere direktiv for Permissions-Policy legges til, med restriktive default-verdier, for å supplere den eksisterende listen. Direktiv som allerede settes av tjenesten vil ikke overskrives, men dersom tjenesten benytter noen av disse APIene uten å sette direktiv og erklære egnet (fortrinnsvis restriktivt) scope i Permissions-Policy, vil tilgang kunne nektes av nettleser.

Direktivene dette gjelder er:

  • storage-access
  • publickey-credentials-get
  • publickey-credentials-create
  • identity-credentials-get
  • idle-detection
  • local-fonts
  • otp-credentials
  • window-management
  • conversion-measurement

Ettersom endringene har kjørt lenge i test ventes det ikke at dette skal være merkbart, men dersom tjenesteeiere opplever negative konsekvenser som følge av dette, kan man kontakte www-drift.

Emneord: lb, lastbalanserer, lastbalansering, cookie, cookies, httponly, permissions-policy
Publisert 27. aug. 2024 15:46 - Sist endret 27. aug. 2024 15:46