diff --git a/src/middleware/session.js b/src/middleware/session.js index 870c5a0..9a359ab 100644 --- a/src/middleware/session.js +++ b/src/middleware/session.js @@ -31,7 +31,10 @@ function createSessionMiddleware(pool) { store, secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me', resave: false, - saveUninitialized: false, + // true: сессия сохраняется даже пустой (нужно чтобы sessionID не менялся + // между GET /login и POST /login — иначе CSRF-токен привязанный к sessionID + // из GET не совпадёт с sessionID на POST и будет 403). + saveUninitialized: true, cookie: { httpOnly: true, secure: process.env.NODE_ENV === 'production', // HTTPS only в проде