×
サイバー攻撃について
設定推奨内容
CSRF_COOKIE_SECURETrueHTTPSだけでCSRF Cookieを送る
SESSION_COOKIE_SECURETrueHTTPSだけでセッションCookieを送る
CSRF_COOKIE_SAMESITELaxまたはStrictクロスサイト送信を制限
SESSION_COOKIE_SAMESITELaxまたはStrictセッションCookieを制限
SESSION_COOKIE_HTTPONLYTrueJavaScriptによるセッションCookie読取りを防ぐ
CSRF_TRUSTED_ORIGINS最小限信頼する送信元Origin
SECURE_SSL_REDIRECTTrueHTTPSへ強制
HSTS段階導入HTTPSダウングレードを防ぐ

Django 6.0ではSESSION_COOKIE_SAMESITEのデフォルト値はLaxです。

HSTSの注意

SECURE_HSTS_INCLUDE_SUBDOMAINSSECURE_HSTS_PRELOADは、すべてのサブドメインがHTTPS対応済みであることを確認してから設定します。

誤設定すると、HTTPしか使えないサブドメインへ接続できなくなる場合があります。


13. CSRF_TRUSTED_ORIGINSの正しい設定