cookie 속성은 서로 다른 공격면을 줄인다
한 속성을 설정했다고 인증·CSRF·탈취 문제가 모두 해결되지는 않는다.
| 속성 | 줄이는 위험 | 남는 위험 |
|---|---|---|
| Secure | 평문 전송 | HTTPS 탈취 |
| HttpOnly | script 읽기 | CSRF 전송 |
| SameSite | cross-site 범위 | same-site XSS |
한 속성을 설정했다고 인증·CSRF·탈취 문제가 모두 해결되지는 않는다.
| 속성 | 줄이는 위험 | 남는 위험 |
|---|---|---|
| Secure | 평문 전송 | HTTPS 탈취 |
| HttpOnly | script 읽기 | CSRF 전송 |
| SameSite | cross-site 범위 | same-site XSS |