Las aplicaciones deben tener la siguiente configuración de seguridad referente a las cookies de las aplicaciones alojadas en los navegadores Web.

En el fichero web.xml, deberemos tener:

	<session-config>
		<session-timeout>30</session-timeout>
		<cookie-config>
			<http-only>true</http-only>
			<secure>true</secure>
		</cookie-config>
		<tracking-mode>COOKIE</tracking-mode>
	</session-config>


Referencias:


OWASP - HttpOnly Attribute
OWASP - Secure Cookie Attribute