fix: saveUninitialized true — CSRF токен валиден между GET и POST /login
This commit is contained in:
@@ -31,7 +31,10 @@ function createSessionMiddleware(pool) {
|
||||
store,
|
||||
secret: process.env.SESSION_SECRET || 'dev-session-secret-change-me',
|
||||
resave: false,
|
||||
saveUninitialized: false,
|
||||
// true: сессия сохраняется даже пустой (нужно чтобы sessionID не менялся
|
||||
// между GET /login и POST /login — иначе CSRF-токен привязанный к sessionID
|
||||
// из GET не совпадёт с sessionID на POST и будет 403).
|
||||
saveUninitialized: true,
|
||||
cookie: {
|
||||
httpOnly: true,
|
||||
secure: process.env.NODE_ENV === 'production', // HTTPS only в проде
|
||||
|
||||
Reference in New Issue
Block a user