Session 与 Cookie · 记住你是谁
英文:session and cookie(按单词直读)
后端与数据库难度:进阶 ★★
🗣️一句话大白话
HTTP 本身「记不住」任何人的两种补救:Cookie 是存在你浏览器里的小纸条(每次请求自动带上);Session 是服务器那边的登记册(纸条上只写个编号)。JWT 是新做法:把通行证内容直接加密进纸条。
🎬真实场景
你登录后逛了五个页面,每个页面都知道你是谁——靠的就是浏览器里的 Cookie 带着凭证。清了 Cookie,网站立刻「不认识你」了,就是这个原理。
📮你可以这样说
「「登录状态用 HttpOnly Cookie 存令牌(防脚本读取),不要用 localStorage。设置有效期 7 天,支持退出登录清除。」」
⚠️边界与常见误解
- ▸Cookie 分多种:HttpOnly 的脚本读不到,更安全
- ▸「清了浏览器数据就掉登录」是正常现象
- ▸Cookie 有域名和路径范围:跨域共享要额外配置,别硬来