- 세션 쿠키에 HttpOnly(XSS로 탈취 방어)·Secure(HTTPS 전용)·SameSite=Strict(CSRF 방어) 적용 - Secure는 COOKIE_SECURE 환경변수로 분리 (로컬 http 개발에서도 로그인되도록 기본 false) - 운영 로그 레벨을 LOG_LEVEL 환경변수로 분리, 운영은 INFO - 학습 포인트 주석: 세션 인증의 3대 쿠키 플래그가 왜 필요한가 Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>