쿠키

IT 위키

Cookie

  • 인터넷 사용 과정에서 로컬 디스크에 저장되는 작은(약 4bk) 저장공간
  • 웹서버와 웹브라우저 사이의 연결 정보 제공
  • 유닉스에서 프로세스 공유를 위해 사용되던 Magic Cookie에서 유래

보안 속성

[편집 | 원본 편집]

Set-Cookie 응답 헤더에 지정해 브라우저의 쿠키 취급 방식을 제한하는 속성이다.

  • HttpOnly : 스크립트에서 document.cookie 로 접근하지 못하게 한다. XSS 로 악성 스크립트가 삽입되더라도 세션 쿠키를 탈취당하지 않는다.
  • Secure : HTTPS 연결에서만 쿠키를 전송한다. 평문 구간에서 가로채이는 것을 막는다.
  • SameSite : 다른 사이트에서 시작된 요청에 쿠키를 함께 보낼지 정한다. Strict, Lax, None 세 값이 있으며 CSRF 대응에 쓰인다.
  • Domain, Path : 쿠키를 보낼 도메인과 경로를 한정한다. 범위를 넓게 잡으면 의도하지 않은 곳까지 쿠키가 전송된다.
  • Expires, Max-Age : 유효 기간. 지정하지 않으면 브라우저를 닫을 때 사라지는 세션 쿠키가 된다.

같이 보기

[편집 | 원본 편집]