fix: saveUninitialized true — CSRF токен валиден между GET и POST /login
This commit is contained in:
@@ -31,7 +31,10 @@ function createSessionMiddleware(pool) {
|
|||||||
store,
|
store,
|
||||||
secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me',
|
secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me',
|
||||||
resave: false,
|
resave: false,
|
||||||
saveUninitialized: false,
|
// true: сессия сохраняется даже пустой (нужно чтобы sessionID не менялся
|
||||||
|
// между GET /login и POST /login — иначе CSRF-токен привязанный к sessionID
|
||||||
|
// из GET не совпадёт с sessionID на POST и будет 403).
|
||||||
|
saveUninitialized: true,
|
||||||
cookie: {
|
cookie: {
|
||||||
httpOnly: true,
|
httpOnly: true,
|
||||||
secure: process.env.NODE_ENV === 'production', // HTTPS only в проде
|
secure: process.env.NODE_ENV === 'production', // HTTPS only в проде
|
||||||
|
|||||||
Reference in New Issue
Block a user