知识卡片

cookie为无状态协议模拟持久化

专业/工作 · 475.a

内容

cookie是服务器通过响应首部下发、存储在客户端的小段信息,此后客户端每次发请求都会把它带回来。cookie不是唯一的解法,但因为实现简单、浏览器原生支持,成了应用最广的一种,甚至撑起了整个互联网广告行业的用户追踪能力。发散:一旦意识到cookie只是”给无状态协议打的补丁”,就能理解它的所有安全问题(如CSRF、跨站追踪)根源都在于它把敏感状态交给了不受服务器控制的客户端来保管。

参考来源

- 位置:《Go Web编程》第4章《处理请求》(源文件:_epub-src/OEBPS/text00013.html) - 结论依据:原文在该章节围绕“cookie是服务器通过响应首部下发、存储在客户端的小段信息,此后客户端每次发请求都会把它带回来”给出定义、示例或限制条件;摘录中的术语、代码片段或对比关系直接支撑本卡片的结论。 - 原始内容:应的主体使用UTF-8字符集 Authorization 这个首部用于向服务器发送基本的身份验证证书 Cookie 客户端应该在这个首部中把服务器之前设置的所有cookie回传给服务器。比如说,如果服务器之前在浏览器上设置了3个cookie,那么Cookie首部字段将在一个字符串里面包含这3个cookie,并使用分号对这些cookie进行…