./categories/server
쿠키 보안 속성 (HttpOnly/Secure/SameSite)
쿠키 보안 속성
| 속성 | 역할 |
|---|---|
| HttpOnly | JS document.cookie 접근 차단 (XSS 완화) |
| Secure | HTTPS에서만 전송 |
| SameSite | Strict / Lax / None — CSRF 완화 (None은 Secure 필수) |
| Path / Domain | 전송 범위 제한 |
| Max-Age / Expires | 수명 |
Set-Cookie 예
Set-Cookie: session=abc; Path=/; HttpOnly; Secure; SameSite=Lax
삭제
Set-Cookie: session=; Path=/; Max-Age=0
// 브라우저에서 (HttpOnly 아닌 쿠키만)
document.cookie = "session=; path=/; max-age=0";
관련 헤더(참고): X-Frame-Options, X-Content-Type-Options, X-XSS-Protection
./comments