운영 쿠키의 Secure 설정 확인 필요
보통실행 검증 안 함
src/auth/session.config.ts:9
운영 환경에서도 세션 쿠키가 HTTP로 전달될 수 있는 설정 예시입니다. 쿠키 용도와 HTTPS 종료 프록시 구성을 확인한 뒤 판단해야 합니다.
- 발견 규칙
- teum/cookie-secure
- 분류
- CWE-614
수정안 비교
예제 코드
발견 시점 코드
유지, 기존 9행: cookie: {유지, 기존 10행: httpOnly: true,삭제, 기존 11행: secure: false,유지, 기존 12행: sameSite: 'lax',유지, 기존 13행: }
수정 제안 · 예시
유지, 수정 9행: cookie: {유지, 수정 10행: httpOnly: true,추가, 수정 11행: secure: process.env.NODE_ENV === 'production',유지, 수정 12행: sameSite: 'lax',유지, 수정 13행: }
개발·운영 환경을 구분한 예시입니다. HTTPS 프록시 구성과 로그인 흐름을 함께 확인하세요.
수정 후 확인할 것
직접 확인할 항목
- 운영 HTTPS 응답에서 실제 쿠키 속성 확인
- 개발과 운영 환경의 로그인 유지 여부 확인
검토한 내용을 상태로 남기세요.
현재 처리 상태: 검토 중
샘플의 상태만 바뀌며 코드에는 적용되지 않아요. 위험 수용은 사유와 기한이 필요한 실제 작업 공간에서 기록해요. 재점검 관측 결과는 직접 변경하지 않아요.