Commit 8b8543c3 authored by Paulo Avila's avatar Paulo Avila
Browse files

correção de cookies seguros

parent e0ea8b9c
...@@ -13,3 +13,8 @@ DB_TRUST_SERVER_CERTIFICATE=true ...@@ -13,3 +13,8 @@ DB_TRUST_SERVER_CERTIFICATE=true
# Segredo para assinar o token de sessão (JWT). # Segredo para assinar o token de sessão (JWT).
# Gere um novo com: openssl rand -hex 32 # Gere um novo com: openssl rand -hex 32
AUTH_SECRET=troque-este-valor-por-um-segredo-aleatorio AUTH_SECRET=troque-este-valor-por-um-segredo-aleatorio
# Use "true" SOMENTE se o site for servido via HTTPS.
# Em HTTP (ex.: rede interna), deixe false — senão o navegador
# descarta o cookie de sessão e o login não persiste.
COOKIE_SECURE=false
...@@ -46,7 +46,10 @@ export async function createSession(user: SessionUser): Promise<void> { ...@@ -46,7 +46,10 @@ export async function createSession(user: SessionUser): Promise<void> {
cookies().set(SESSION_COOKIE, token, { cookies().set(SESSION_COOKIE, token, {
httpOnly: true, httpOnly: true,
secure: process.env.NODE_ENV === "production", // Cookies "Secure" são descartados pelo navegador em conexões HTTP.
// Como o deploy pode rodar em rede interna sem HTTPS, a flag só é
// ativada explicitamente via COOKIE_SECURE=true (recomendado com HTTPS).
secure: process.env.COOKIE_SECURE === "true",
sameSite: "lax", sameSite: "lax",
maxAge: SESSION_DURATION_SECONDS, maxAge: SESSION_DURATION_SECONDS,
path: "/", path: "/",
......
Supports Markdown
0% or .
You are about to add 0 people to the discussion. Proceed with caution.
Finish editing this message first!
Please register or to comment