1994·cookie
Modern
Cookie Sessions
Сервер выдаёт непрозрачный session id в HttpOnly cookie. Классика веба.
Плюсы
- +Можно отозвать сессию
- +Минимум на клиенте
Минусы
- −Состояние на сервере
- −CSRF без защиты
Form login + Cookie session
- 1.Browser → ServerPOST /login {user,pwd}
- 2.Server ↺ Serverargon2 verify
- 3.Server → Session DBINSERT session(sid, user_id, exp)
- 4.Server → Browser200 + Set-Cookie: sid=…; HttpOnly
- 5.Browser → ServerGET /me (Cookie: sid=…)
- 6.Server → Session DBSELECT user WHERE sid=…
- 7.Server → Browser200 { user }
Cookie Sessions
Network · DevTools