fix: saveUninitialized true — CSRF токен валиден между GET и POST /login

This commit is contained in:
2026-05-30 16:29:05 +03:00
parent d96919e68c
commit 97c3f66b3c
+4 -1
View File
@@ -31,7 +31,10 @@ function createSessionMiddleware(pool) {
store, store,
secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me', secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me',
resave: false, resave: false,
saveUninitialized: false, // true: сессия сохраняется даже пустой (нужно чтобы sessionID не менялся
// между GET /login и POST /login — иначе CSRF-токен привязанный к sessionID
// из GET не совпадёт с sessionID на POST и будет 403).
saveUninitialized: true,
cookie: { cookie: {
httpOnly: true, httpOnly: true,
secure: process.env.NODE_ENV === 'production', // HTTPS only в проде secure: process.env.NODE_ENV === 'production', // HTTPS only в проде