ただし、HTTPS、Cookie、HSTS、DEBUG、秘密鍵などの警告は放置せず、一つずつ確認します。
実際のレスポンスにSecure、SameSiteなどが付いているか確認します。
管理端末です。
curl -sS -D - -o /dev/null https://example.com/login/ \
| grep -i '^set-cookie:'
Set-Cookie: csrftoken=...; Path=/; SameSite=Lax; Secure
Set-Cookie: sessionid=...; HttpOnly; Path=/; SameSite=Lax; Secure
Set-Cookie: sessionid=...; Path=/
本番HTTPS環境では、少なくとも次を確認します。
sessionidにSecure
sessionidにHttpOnly
sessionidにSameSite
csrftokenにSecure
csrftokenにSameSite
本番の更新・削除エンドポイントへ直接試さないでください。
検証環境、専用テストユーザー、無害な確認用エンドポイントを使います。