PHP 8.6 Finally Makes Session Cookies Secure by Default August 4, 2026 php php-86 php-internals security sessions PHP 8.6 flips three insecure session defaults, use_strict_mode, cookie_httponly, and cookie_samesite, closing gaps OWASP has flagged for years. Read more →