bk99.de entertain the web since 1997

RFC 6265: HTTP-Cookies: Zustand im Web

Zusammenfassung

RFC 6265 vereinheitlicht Cookie-Syntax und Browserverhalten für sitzungsbezogenen Zustand über HTTP.

Ideen

  • Server setzen Name-Wert-Paare mit Geltungsbereich.
  • Browser senden passende Cookies automatisch zurück.
  • Secure, HttpOnly und SameSite begrenzen unterschiedliche Risiken.

Einsichten

  • Automatisch angehängter Zustand erleichtert Anwendungen und vergrößert CSRF- sowie Trackingrisiken.
  • Sichere Voreinstellungen sind wichtiger als nachträgliche Richtlinien.

Fakten

  • Der RFC Editor veröffentlichte RFC 6265 im April 2011.
  • Der aktuelle Indexstatus lautet „Vorgeschlagener Standard“.
  • Der offizielle englische Titel lautet „HTTP State Management Mechanism“.
  • RFC 6265 ersetzt RFC 2965.

Empfehlungen

  • Setze Secure, HttpOnly und restriktives SameSite.
  • Halte Lebensdauer und Domainbereich so klein wie möglich.

Referenzen

RFC beim RFC Editor lesen →