쿠키
IT 위키
Cookie
- 인터넷 사용 과정에서 로컬 디스크에 저장되는 작은(약 4bk) 저장공간
- 웹서버와 웹브라우저 사이의 연결 정보 제공
- 유닉스에서 프로세스 공유를 위해 사용되던 Magic Cookie에서 유래
Set-Cookie 응답 헤더에 지정해 브라우저의 쿠키 취급 방식을 제한하는 속성이다.
- HttpOnly : 스크립트에서
document.cookie로 접근하지 못하게 한다. XSS 로 악성 스크립트가 삽입되더라도 세션 쿠키를 탈취당하지 않는다. - Secure : HTTPS 연결에서만 쿠키를 전송한다. 평문 구간에서 가로채이는 것을 막는다.
- SameSite : 다른 사이트에서 시작된 요청에 쿠키를 함께 보낼지 정한다.
Strict,Lax,None세 값이 있으며 CSRF 대응에 쓰인다. - Domain, Path : 쿠키를 보낼 도메인과 경로를 한정한다. 범위를 넓게 잡으면 의도하지 않은 곳까지 쿠키가 전송된다.
- Expires, Max-Age : 유효 기간. 지정하지 않으면 브라우저를 닫을 때 사라지는 세션 쿠키가 된다.
