intermediate

Cookies

Настраивайте HttpOnly, Secure, SameSite, domain, path, expiration и partitioning с учётом auth и CSRF.

Cookies автоматически прикрепляются к подходящим запросам по domain, path, сроку жизни, security-атрибутам и same-site контексту. HttpOnly защищает токены от чтения JavaScript, Secure требует HTTPS, SameSite ограничивает cross-site отправку. Дизайн cookie учитывает auth, CSRF, поддомены и изменения privacy.

					Set-Cookie: session=...; Path=/; HttpOnly; Secure; SameSite=Lax
				

SameSite=Lax блокирует многие cross-site POST с cookie; Strict жёстче для чувствительных сессий. Широкий Domain= раздаёт cookie поддоменам — часто слишком широко.

На интервью: cookies vs bearer tokens в хранилище и почему SameSite не полная CSRF-защита.

Типовые ошибки: широкий Domain; без Secure или HttpOnly слабее защита сессии.

Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.

Чеклист:

  • HttpOnly для идентификаторов сессии.
  • Secure на продакшен HTTPS.
  • SameSite под threat model.
  • Минимальный path и domain.