Почему это важно
Без Secure браузер может раскрыть идентификатор сессии через навязанный запрос HTTP, даже если основной сайт обычно работает по HTTPS.
Что подтверждено
Secure указывает браузеру отправлять cookie только по защищённому соединению.
Граница применимости: Ограничение канала передачи cookie.
Secure не запрещает JavaScript читать cookie и не мешает отправить её в допустимом межсайтовом запросе; чтение и межсайтовую отправку ограничивают другие атрибуты.
Граница применимости: Различие между Secure, HttpOnly и SameSite.
Что проверить
- Поставьте Secure.
- Используйте HTTPS для всей сессии.
- Добавьте HSTS отдельно.
Первоисточники
Cookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточникSession Management Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.
Открыть первоисточникHTTP Strict Transport Security
Internet Engineering Task Force · RFC 6797, November 2012
Определяет browser policy, принуждающую известный HSTS host использовать secure transport и прекращать соединение при TLS errors.
Открыть первоисточник