Secure Cookie

인증 쿠키는 무작위 식별자와 좁은 전송 조건으로 설계한다

쿠키 속성은 권한 검사를 대신하지 않는다. 서버 검증, 만료, 로그아웃 처리가 함께 있어야 안전하다.

Set-Cookie: __Host-session=K8x...; Path=/; Max-Age=86400; Secure; HttpOnly; SameSite=Lax
__Host-Domain 미지정, Path=/, Secure 요구로 호스트 범위를 좁힌다.
HttpOnlydocument.cookie 접근을 막아 XSS 피해를 줄인다.
SecureHTTPS 요청에서만 쿠키를 전송한다.
SameSite=Lax기본적인 크로스사이트 자동 전송을 줄인다.