02 · ACCESS CONTROLP012 MIN
Session、Cookie 与登录态
理解浏览器如何携带会话标识,以及服务端如何判断当前用户。
MENTAL MODELSESSION AUTHENTICATION
01登录验证
→02创建 Session
→03Set-Cookie
→04后续请求查 Session
先把概念与边界说清楚
定义告诉你它是什么,边界告诉你它不负责什么;企业系统最常见的误解通常发生在两者混用时。
Cookie
由浏览器按域、路径、过期时间和安全属性自动携带的小段数据。
Session
服务端用随机 session id 查找用户身份、过期时间和安全上下文。
HttpOnly / Secure / SameSite
分别减少脚本读取、明文传输和跨站携带风险。
ERP 后台为什么适合服务端 Session
系统是同域 Web 应用,需要可立即禁用员工账号和查看活跃会话。
- 01
Cookie 只保存随机 session id。
- 02
Redis 保存会话并设置绝对与空闲过期。
- 03
账号停用时删除所有会话。
服务端能立即撤销登录,浏览器无需管理令牌存储。
马上动手
- 为登录 Cookie 写出四个关键属性。
- 说明退出登录需要删除客户端和服务端哪些状态。
常见坑
- 把 session id 放 URL
- Cookie 缺少 Secure/HttpOnly
- 只清 Cookie 不撤销服务端会话
05 · KNOWLEDGE CHECKCookie 和 Session 的区别是什么?查看答案⌄
答案
Cookie 是客户端传输/存储机制;Session 是服务端状态。Cookie 常仅携带定位 Session 的不可猜随机标识。