Seguridad y SSL
Configurar la seguridad de cookies de sesión en GLPI
Si durante la instalación o actualización de GLPI ves el siguiente aviso en la verificación de requisitos:
Configuración de seguridad para sesiones Asegurar de que se aplica la seguridad en las cookies de sesión.
Este mensaje puede indicar que session.cookie_secure no está activo para la versión de PHP que ejecuta GLPI. Ese atributo impide que el navegador envíe la cookie por HTTP.
Cómo solucionarlo
Comprueba primero que el certificado es válido y que GLPI funciona completamente mediante HTTPS. Si activas este ajuste mientras la web aún usa HTTP, los usuarios pueden perder la sesión.
En cPanel > Seleccionar versión de PHP > Options, abre la versión efectiva de la aplicación y activa session.cookie_secure cuando la opción esté disponible. Este método evita depender del handler de Apache.
Si necesitas limitar el ajuste al directorio y el servidor admite directivas PHP en .htaccess, crea una copia del fichero y añade:
php_value session.cookie_secure on
Una directiva php_value no funciona con todos los handlers y puede provocar un error 500. Si ocurre, retírala y configura la opción desde el selector de PHP o contacta con soporte.
Después del cambio, inicia una sesión nueva y comprueba en las herramientas del navegador que la cookie lleva el atributo Secure. Si GLPI muestra además un aviso sobre HttpOnly o SameSite, corrígelo por separado: no son el mismo ajuste.
AutoSSL solo cubre nombres elegibles que superan su validación. Verifica el certificado y la redirección HTTPS antes de exigir cookies seguras.
Si el aviso continúa
Confirma que el cambio afecta al dominio y a la versión PHP que atienden GLPI. PHP en terminal y PHP de la web pueden cargar configuraciones distintas. Repite la comprobación de requisitos y abre una sesión nueva para observar la cookie emitida, no una guardada antes del cambio.
Si hay un proxy que termina HTTPS, revisa cómo GLPI conoce el protocolo original. No cambies varias directivas a la vez ni publiques una página phpinfo() sin protección. Conserva el valor anterior para revertir si se rompe el inicio de sesión. Requisitos de GLPI.
También te puede ayudar
- Alerta histórica de 2022 sobre una cadena de ataque en PrestaShop Resume la alerta de PrestaShop de julio de 2022, aclara las condiciones de explotación y explica cóm...
- Aviso histórico sobre registros masivos en PrestaShop 1.6 y 1.7 Documenta el fallo corregido en PrestaShop 1.6.1.24 y 1.7.5.2 y explica cómo actuar si todavía se lo...
- Cambiar la URL de acceso con WPS Hide Login Muestra cómo cambiar la ruta de acceso con WPS Hide Login, sus límites como control de seguridad y c...
- Detectar y sustituir plugins de WordPress sin mantenimiento Explica cómo detectar plugins o temas abandonados mediante su compatibilidad y última actualización,...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.