| 設定 | 推奨 | 内容 |
|---|---|---|
CSRF_COOKIE_SECURE | True | HTTPSだけでCSRF Cookieを送る |
SESSION_COOKIE_SECURE | True | HTTPSだけでセッションCookieを送る |
CSRF_COOKIE_SAMESITE | LaxまたはStrict | クロスサイト送信を制限 |
SESSION_COOKIE_SAMESITE | LaxまたはStrict | セッションCookieを制限 |
SESSION_COOKIE_HTTPONLY | True | JavaScriptによるセッションCookie読取りを防ぐ |
CSRF_TRUSTED_ORIGINS | 最小限 | 信頼する送信元Origin |
SECURE_SSL_REDIRECT | True | HTTPSへ強制 |
| HSTS | 段階導入 | HTTPSダウングレードを防ぐ |
Django 6.0ではSESSION_COOKIE_SAMESITEのデフォルト値はLaxです。
SECURE_HSTS_INCLUDE_SUBDOMAINSとSECURE_HSTS_PRELOADは、すべてのサブドメインがHTTPS対応済みであることを確認してから設定します。
誤設定すると、HTTPしか使えないサブドメインへ接続できなくなる場合があります。
CSRF_TRUSTED_ORIGINSの正しい設定