Wagbyがサポートしていない警告レベルについて(R8)
最終更新日: 2024年4月5日
R9.1.2から標準で SameSite 属性を付与しますが、R8 はそうなっていません。
ここでは開発者が手動で設定する場合の方法を説明します。
wagbyapp/webapps/プロジェクト識別子/META-INF/context.xml
を編集します。元は次のようになっています。
これを次のように書き換えます。(SameSite=Laxを指定する場合)
この対策は次の対応を行うことが求められています。
これによって Cookie が不正に書き換えられることを防ぐようになりますが、Wagby がクッキーに保存する情報に、セキュリティ上問題になるものはありません。詳細はこちらをお読みください。
このことから、本指摘についてはWagbyでは対応していません。
Set-Cookie ヘッダに SameSite 属性を指定する
Tomcat 単体で運用する場合
8.5.15
<CookieProcessor
className="org.apache.tomcat.util.http.LegacyCookieProcessor" />
<CookieProcessor
className="org.apache.tomcat.util.http.Rfc6265CookieProcessor"
sameSiteCookies="Lax”/>
Cookie 名に__Host-プレフィックスが指定されていない