01

Atrybut Secure

Secure powoduje wysyłanie cookie wyłącznie przez HTTPS. Bez tego atrybutu przeglądarka może przesłać wrażliwą wartość przez niezabezpieczone połączenie, jeżeli aplikacja lub użytkownik odwoła się do adresu HTTP.

02

Atrybut HttpOnly

HttpOnly ogranicza dostęp do cookie z poziomu JavaScriptu. Nie usuwa podatności XSS, ale może utrudnić bezpośrednie odczytanie identyfikatora sesji przez złośliwy skrypt.

03

Atrybut SameSite

SameSite ogranicza wysyłanie cookie w żądaniach inicjowanych z innych witryn. Lax jest rozsądnym ustawieniem początkowym, Strict zapewnia silniejsze ograniczenie, a None wymaga Secure i jest potrzebne w niektórych integracjach między domenami.

04

Co sprawdzić po zmianie?

Po wdrożeniu przetestuj logowanie, płatności, przekierowania do zewnętrznych dostawców oraz aplikacje osadzone w innych domenach. Zbyt restrykcyjne ustawienie może przerwać poprawne scenariusze biznesowe.