intermediate
Cookies
Настраивайте HttpOnly, Secure, SameSite, domain, path, expiration и partitioning с учётом auth и CSRF.
Cookies автоматически прикрепляются к подходящим запросам по domain, path, сроку жизни, security-атрибутам и same-site контексту. HttpOnly защищает токены от чтения JavaScript, Secure требует HTTPS, SameSite ограничивает cross-site отправку. Дизайн cookie учитывает auth, CSRF, поддомены и изменения privacy.
Set-Cookie: session=...; Path=/; HttpOnly; Secure; SameSite=Lax
SameSite=Lax блокирует многие cross-site POST с cookie; Strict жёстче для чувствительных сессий. Широкий Domain= раздаёт cookie поддоменам — часто слишком широко.
На интервью: cookies vs bearer tokens в хранилище и почему SameSite не полная CSRF-защита.
Типовые ошибки: широкий Domain; без Secure или HttpOnly слабее защита сессии.
Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.
Чеклист:
- HttpOnly для идентификаторов сессии.
- Secure на продакшен HTTPS.
- SameSite под threat model.
- Минимальный path и domain.