RFC 6265: HTTP-Cookies: Zustand im Web
Zusammenfassung
RFC 6265 vereinheitlicht Cookie-Syntax und Browserverhalten für sitzungsbezogenen Zustand über HTTP.
Ideen
- Server setzen Name-Wert-Paare mit Geltungsbereich.
- Browser senden passende Cookies automatisch zurück.
- Secure, HttpOnly und SameSite begrenzen unterschiedliche Risiken.
Einsichten
- Automatisch angehängter Zustand erleichtert Anwendungen und vergrößert CSRF- sowie Trackingrisiken.
- Sichere Voreinstellungen sind wichtiger als nachträgliche Richtlinien.
Fakten
- Der RFC Editor veröffentlichte RFC 6265 im April 2011.
- Der aktuelle Indexstatus lautet „Vorgeschlagener Standard“.
- Der offizielle englische Titel lautet „HTTP State Management Mechanism“.
- RFC 6265 ersetzt RFC 2965.
Empfehlungen
- Setze Secure, HttpOnly und restriktives SameSite.
- Halte Lebensdauer und Domainbereich so klein wie möglich.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.