Cookie与登录态
搞懂浏览器如何靠Cookie记住你登录的——能向别人通俗讲清整套流程。
科技 · 科技 · 互联网 · Web基础 · 浏览器 · 作者:问学·科技 · 1 人学过
学什么:Cookie是什么、Session是什么、登录态如何跨页面维持、Token与Cookie的关系、同源与跨域的直觉、能用生活类比讲清完整流程。
不学什么:加密算法细节、前后端代码实现、XSS与CSRF等安全攻防原理、第三方OAuth协议细节。
知识地图
HTTP 无状态:为什么我们需要「小纸条」
理解 HTTP 协议天生「失忆」这一根本事实,以及登录态问题为何必须靠额外机制解决。
本章从 HTTP 协议天生「失忆」这一事实出发,解释为什么浏览器需要借助额外的凭证机制才能在多个请求间维持登录态。它是后面所有 Cookie、Session、Token 概念存在的根本原因。
Cookie:浏览器口袋里的「小纸条」
讲清 Cookie 是什么、怎么在浏览器和服务器之间传递、以及它有哪些关键属性。
本章讲清 Cookie 是什么、它在浏览器和服务器之间怎么传递、它有哪些关键属性,让学习者能用「手环/会员卡」类比把 Cookie 讲明白。它是后续 Session 与 Token 概念的物质载体。
Session:服务端的「记忆小本本」
理解 Session 是服务器端的状态存储、SessionID 是怎么通过 Cookie 跨请求传递「你是谁」的关键。
本章解释 Session 的本质——服务器端为每个浏览器会话建立的记忆本,以及 SessionID 如何通过 Cookie 这一载体在浏览器和服务端之间来回传递,把「会话」这个抽象概念落到「小本本+编号牌」的生活类比上。
Token:把「我是谁」写进凭证本身
理解 Token 这种「无状态」方案与 Session 的核心区别,能讲清何时用 Token 何时用 Session。
本章讲清 Token 这种「无状态」方案——不再依赖服务器的小本本,而是把「你是谁、什么时候过期」直接编码进凭证字符串里。和 Session 方案形成对比,帮助学习者理解「有状态 vs 无状态」在登录态维持上的取舍。
同源策略:Cookie 跨域的边界
理解同源策略三要素以及 Cookie 的同源边界,能讲清为什么 a.com 的登录态不会泄露到 b.com。
本章解释浏览器最基本的安全边界——同源策略——如何决定 Cookie 的发送范围,澄清「同站」「同源」「跨域」的直觉,为学习者建立正确的「小纸条」使用边界。
完整登录流程:把前面所有概念走一遍
能完整讲出一次登录→浏览→下单→退出的全过程,把 Cookie、Session、Token、同源边界都串起来。
本章是整张地图的总结章,用一次完整的购物流程把前面所有概念串联起来,让学习者能向他人从头到尾讲明白登录态是如何被维持的。