A sessão é o alvo mais barato de qualquer atacante. Três atributos elevam a proteção — e a audiência dos três é o item nº 1 de qualquer auditoria de configuração.
| Atributo | O que impede | Recomendação |
|---|---|---|
Secure | Cookie trafegar em HTTP (interceptação em rede) | Sempre em produção |
HttpOnly | JavaScript ler o cookie (roubo via XSS) | Sempre em cookies de sessão |
SameSite=Lax|Strict | CSRF e abusos de cross-site | Lax como padrão; Strict onde dá |
Set-Cookie: session=abc123; Secure; HttpOnly; SameSite=Lax; Path=/
SecureHttpOnlySameSite=None sem Secure (o navegador rejeita)Path=/ desnecessariamente amplo (ok para apps inteiros; aperte onde puder)curl -sI https://seu-site.com | grep -i set-cookie
O reconpp faz essa checagem em todos os cookies observados e aponta os atributos ausentes com a correção. Auditoria completa na loja.