1994·cookie
Modern

Cookie Sessions

Сервер выдаёт непрозрачный session id в HttpOnly cookie. Классика веба.

Плюсы
  • +Можно отозвать сессию
  • +Минимум на клиенте
Минусы
  • Состояние на сервере
  • CSRF без защиты
Form login + Cookie session
BrowserServerSession DBPOST /login {user,pwd}argon2 verifyINSERT session(sid, user_id, exp)200 + Set-Cookie: sid=…; HttpOnlyGET /me (Cookie: sid=…)SELECT user WHERE sid=…200 { user }
  1. 1.Browser ServerPOST /login {user,pwd}
  2. 2.Server Serverargon2 verify
  3. 3.Server Session DBINSERT session(sid, user_id, exp)
  4. 4.Server Browser200 + Set-Cookie: sid=…; HttpOnly
  5. 5.Browser ServerGET /me (Cookie: sid=…)
  6. 6.Server Session DBSELECT user WHERE sid=…
  7. 7.Server Browser200 { user }
Cookie Sessions
Network · DevTools
Запусти демо — сюда упадут все запросы.
Выбери запрос слева, чтобы посмотреть детали.