【问题标题】:Res.cookie vs document.cookie, is there any advantage between them for security?Res.cookie vs document.cookie,它们之间在安全性方面有什么优势吗?
【发布时间】:2019-01-30 20:36:40
【问题描述】:

我想设置一个cookie来保存已登录成员的数据,但是,我被两个选择弄糊涂了。

res.cookie 使用我认为在服务器端设置/读取 cookie 的 Express 框架。

document.cookies 我猜是在客户端使用 Javascript。

我读了这篇文章:

difference between document.cookie and res.cookie

但我仍然不知道它们之间的实际区别和优势是什么,在服务器端设置/读取 cookie 与在客户端设置/读取 cookie 有什么不同,反之亦然?一个比另一个更安全吗?

我阅读了关于 document.cookies 的文章和资料,很少阅读关于 res.cookie 的文章,但没有人谈论安全性或至少两者之间的区别。

【问题讨论】:

  • 我个人认为没有安全风险差异。不过我可能错了。我认为归结为最适合您的方法。如果您需要立即设置 cookie,请在服务器端进行。如果您有一个繁重的 javascript 应用程序并且用户执行 X 操作并需要创建 cookie,则使用 document.cookie。

标签: javascript node.js security express cookies


【解决方案1】:

res.cookie 使用我认为在服务器端设置/读取 cookie 的 Express 框架。

不,cookie 本质上是客户端的东西(保存在客户端上,随请求发送到服务器,在必要时由服务器在响应中更新)。

res.cookie 在服务器端代码中用于将 cookie 发送到客户端以保存在客户端上。 document.cookie 可在客户端代码中查看和操作页面来源的 cookie。

来自the documentation

所有res.cookie() 所做的只是使用提供的选项设置HTTP Set-Cookie 标头。任何未指定的选项默认为 RFC 6265 中规定的值。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2010-10-18
    • 2013-04-19
    • 1970-01-01
    • 2018-05-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多