Visual LabINTERACTIVE LEARNING
02 · ACCESS CONTROLP012 MIN

Session、Cookie 与登录态

理解浏览器如何携带会话标识,以及服务端如何判断当前用户。

MENTAL MODELSESSION AUTHENTICATION
01登录验证
02创建 Session
03Set-Cookie
04后续请求查 Session
Cookie 是浏览器携带数据的机制,Session 是服务端保存登录状态的模型;二者经常配合,但不是同一个东西。
01 · CONCEPTS & BOUNDARIES

先把概念与边界说清楚

定义告诉你它是什么,边界告诉你它不负责什么;企业系统最常见的误解通常发生在两者混用时。

01

Cookie

由浏览器按域、路径、过期时间和安全属性自动携带的小段数据。

02

Session

服务端用随机 session id 查找用户身份、过期时间和安全上下文。

03

HttpOnly / Secure / SameSite

分别减少脚本读取、明文传输和跨站携带风险。

02 · BLIND BOTS CASE

ERP 后台为什么适合服务端 Session

问题现场

系统是同域 Web 应用,需要可立即禁用员工账号和查看活跃会话。

  1. 01

    Cookie 只保存随机 session id。

  2. 02

    Redis 保存会话并设置绝对与空闲过期。

  3. 03

    账号停用时删除所有会话。

得到什么

服务端能立即撤销登录,浏览器无需管理令牌存储。

03 · PRACTICE

马上动手

  1. 为登录 Cookie 写出四个关键属性。
  2. 说明退出登录需要删除客户端和服务端哪些状态。
04 · PITFALLS

常见坑

  • 把 session id 放 URL
  • Cookie 缺少 Secure/HttpOnly
  • 只清 Cookie 不撤销服务端会话
05 · KNOWLEDGE CHECKCookie 和 Session 的区别是什么?查看答案⌄
答案

Cookie 是客户端传输/存储机制;Session 是服务端状态。Cookie 常仅携带定位 Session 的不可猜随机标识。