expressjs / expressjs/cookie-session

Secure flag is ignored

Open
#181 0 comments 0 reactions 0 assignees View on GitHub
Dominant language
JavaScript
Stars
1.1k
Forks
209
PR merge metrics
No merged PRs in 30d

Description

I have following setup for cookie session middleware in my express app:

```js
app.use(
cookieSession({
name: '__session',
keys: [env.COOKIE_SIGNING_SECRET],
maxAge: COOKIE_MAX_AGE,
sameSite: 'none',
httpOnly: true,
secure: false,
signed: true,
})
);
```

When a request is made from client, the response doesn't have `Secure` attribute in `Set Cookie` header. Please refer to attached screenshot for more details.

image

Because of the missing `Secure` attribute chrome doesn't store the cookie. It works fine in Safari and Firefox. How do i set the value of `secure` attribute?

Thanks.

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.