Visão geral
Painel e API não compartilham o mesmo site. Conferir no ambiente real (não só localhost same-origin) entrar, renovar e sair.
Fora de escopo
- Implementar login/refresh (issues anteriores)
- App móvel
Critérios de aceite
Detalhes técnicos
Cookie: SameSite=None; Secure; HttpOnly. API: CORS credentials + lista explícita (não *). Conferir CORS_ORIGINS / CORS_ALLOWED_HEADERS (incluir o header CSRF, ex. X-Requested-With, e Authorization). Navegador precisa de HTTPS para Secure (exceto localhost).
Visão geral
Painel e API não compartilham o mesmo site. Conferir no ambiente real (não só localhost same-origin) entrar, renovar e sair.
Fora de escopo
Critérios de aceite
CORS_ORIGINS)Detalhes técnicos
Cookie:
SameSite=None; Secure; HttpOnly. API: CORScredentials+ lista explícita (não*). ConferirCORS_ORIGINS/CORS_ALLOWED_HEADERS(incluir o header CSRF, ex.X-Requested-With, eAuthorization). Navegador precisa de HTTPS paraSecure(exceto localhost).