ID: SUM-SEC-19
Wave: P2
Severity: Low
Labels: security, cookies, P2, low
Branch: fix/SUM-SEC-19-session-cookie-hardening
Languages: Go
Summary
Session cookie is HttpOnly + SameSite=Lax (good). Residual hardening: __Host- prefix, optional SameSite=Strict where UX allows, explicit Secure policy from SUM-SEC-15.
Acceptance criteria
Files to check / change
sumeru/core/server/web/auth_session.go (buildSessionCookie)
ID: SUM-SEC-19
Wave: P2
Severity: Low
Labels: security, cookies, P2, low
Branch:
fix/SUM-SEC-19-session-cookie-hardeningLanguages: Go
Summary
Session cookie is
HttpOnly+SameSite=Lax(good). Residual hardening:__Host-prefix, optionalSameSite=Strictwhere UX allows, explicit Secure policy from SUM-SEC-15.Acceptance criteria
__Host-sumeru_sessionwhen HTTPS + path/Files to check / change
sumeru/core/server/web/auth_session.go(buildSessionCookie)