Las aplicaciones deben tener la siguiente configuración de seguridad referente a las cookies de las aplicaciones alojadas en los navegadores Web.
En el fichero web.xml, deberemos tener:
<session-config> <session-timeout>30</session-timeout> <cookie-config> <http-only>true</http-only> <secure>true</secure> </cookie-config> <tracking-mode>COOKIE</tracking-mode> </session-config>
Referencias:
OWASP - HttpOnly Attribute
OWASP - Secure Cookie Attribute