From c6cf394c26381f2c5ca33163d1b3ab76508fad00 Mon Sep 17 00:00:00 2001 From: Cristian Felipe Cruz Buitron Date: Wed, 12 Aug 2026 23:01:35 -0500 Subject: [PATCH] fix: desactivar cookie Secure en sesion admin de Medusa Todos los Ingress del lab terminan en Traefik por HTTP plano (entrypoint web, sin TLS); Cloudflare es quien atiende HTTPS de cara al navegador. Con secure:true (default en produccion), express-session nunca emite Set-Cookie porque no detecta la conexion como HTTPS, dejando el dashboard admin con 401 en /admin/users/me pese a loguear bien. --- workloads/commerce-backend/medusa-config.ts | 10 ++++++++++ 1 file changed, 10 insertions(+) diff --git a/workloads/commerce-backend/medusa-config.ts b/workloads/commerce-backend/medusa-config.ts index a7b8766..7c9b52e 100644 --- a/workloads/commerce-backend/medusa-config.ts +++ b/workloads/commerce-backend/medusa-config.ts @@ -25,6 +25,16 @@ module.exports = defineConfig({ jwtSecret: required("JWT_SECRET"), cookieSecret: required("COOKIE_SECRET"), }, + // Todos los Ingress del lab terminan en Traefik por HTTP plano + // (entrypoint "web", sin TLS); Cloudflare es quien atiende HTTPS de + // cara al navegador. Con `secure: true` (el default en producción), + // express-session nunca emite Set-Cookie porque no detecta la + // conexión como HTTPS, y el dashboard admin queda con 401 en + // /admin/users/me pese a loguear bien. La API con Bearer token no se + // ve afectada por esto. + cookieOptions: { + secure: false, + }, }, admin: { -- 2.54.0