---
title: Cookies seguras
canonical: https://wpsecurityninja.com/docs/security-fixes/cookies-seguras/
---
Los indicadores seguros de cookies ayudan a mantener las cookies de sesión en HTTPS y menos accesibles desde JavaScript. Eso reduce algunas vías de XSS y robo de cookies. Tu sitio debe funcionar ya por HTTPS.

![Activar o desactivar cookies seguras](https://wpsecurityninja.com/media/2022/01/secure-cookies-enable-or-disable.webp)

## Corrección con un clic (Pro)

1. Ve a **Security Ninja → Correcciones**.
2. Activa **Cookies seguras**.
3. Security Ninja escribe las líneas `@ini_set` correspondientes en `wp-config.php`.

## Configuración manual

Añade estas líneas a `wp-config.php` encima de «¡Eso es todo, deja de editar!»:

```php
@ini_set( 'session.cookie_httponly', true );
@ini_set( 'session.cookie_secure', true );
@ini_set( 'session.use_only_cookies', true );
```

* `session.cookie_httponly`: reduce el acceso de JavaScript a la cookie de sesión.
* `session.cookie_secure`: envía la cookie solo por HTTPS.
* `session.use_only_cookies`: evita IDs de sesión basados en URL.

## Verificar

1. Borra las cookies del navegador para el sitio.
2. Inicia sesión de nuevo por HTTPS.
3. En las herramientas de desarrollo del navegador, confirma `Secure` y `HttpOnly` donde tu stack los establezca.

Relacionado: [Resumen de correcciones](https://wpsecurityninja.com/es/docs/security-tests/correcciones/).
