Securitywarn by defaultrecommended preset
astro-doctor/no-insecure-session-cookieno-insecure-session-cookie
Keep secure, HTTP-only, same-site session cookie protections enabled.
Why
Astro session cookies are secure, HTTP-only, and same-site by default. Explicitly disabling those properties can expose a session identifier to client-side scripts, insecure transport, or cross-site requests.
Examples
Incorrect
Session cookie protections disabled
export default defineConfig({
session: {
cookie: {
secure: false,
httpOnly: false,
sameSite: false,
},
},
})Correct
Keep the secure defaults
export default defineConfig({
session: {
cookie: {
secure: true,
httpOnly: true,
sameSite: 'lax',
},
},
})Configuration
Project audits are configured in doctor.config.ts:
export default {
rules: {
'astro-doctor/no-insecure-session-cookie': 'error', // or 'warn' or 'off'
},
}All rules
astro-doctor/no-client-load-overuseastro-doctor/use-astro-imageastro-doctor/require-image-dimensionsastro-doctor/no-missing-altastro-doctor/no-set-htmlastro-doctor/no-public-secret-envastro-doctor/prefer-class-listastro-doctor/no-blocking-scriptastro-doctor/no-unprocessed-script-surprisesastro-doctor/no-missing-langastro-doctor/require-island-fallbackastro-doctor/no-process-envastro-doctor/prefer-content-collectionsastro-doctor/no-disabled-origin-checkastro-doctor/no-insecure-session-cookie(this page)astro-doctor/no-open-allowed-domainsastro-doctor/prefer-env-schemaastro-doctor/prefer-pnpmastro-doctor/require-action-input-schemaastro-doctor/require-client-router-script-lifecycleastro-doctor/require-content-config