Перейти к содержимому

Краткий курс по HTTP-кукам

Hussein Nasser

0:00 / 0:00

Краткий курс по HTTP-кукам

138 831 просмотр · 7 лет назад
Hussein Nasser
518 тыс. подписчиков
138 831 просмотр · 7 лет назад
HTTP-куки — это небольшие фрагменты данных, которые используются в качестве носителя информации в браузере и также отправляются на сервер с каждым запросом. Куки в основном используются для управления сессиями, персонализации пользователей и отслеживания. В этом видео мы постараемся разобраться в куках и узнать о них всё на примерах и с помощью демонстраций! 0:00 Введение 4:15 Раздел 1 — Создание куков 14:38 Раздел 2 — Свойства куков 44:00 Раздел 3 — Типы куков 1:02:00 Раздел 4 — Безопасность куков Создание куков 1. Document.cookie (на стороне клиента) 2. Заголовок set-cookie (на стороне сервера) Свойства куков Отправляются с каждым запросом Куки автоматически отправляются на сервер с каждым запросом. Поэтому будьте осторожны, не перегружайте ваше приложение куки, так как это может замедлить его работу из-за перегрузки сети избыточными запросами. Куки для каждого домена Они хранятся для каждого домена, представьте их как хранилища куки. Например, вы посещаете google.com, и получаете специальный куки для google.com. Любые куки, созданные на google.com, будут помещены в хранилище google.com и так далее. Есть исключения, но это общее правило. По умолчанию, если вы создаете куки, они будут доступны только внутри домена и будут отправляться только на этот же домен. Вы можете создать куки со свойством домена, которое также будет включать поддомены. Например, домен = husseinnasser.com, включает blog.husseinnasser.com, about.husseinnasser.com и т. д. Example.com www.example.com Куки, привязанные к пути куки только для заданного пути. Маршруты /r1 /r2 создают cookie только для r1 и cookie для r2, и клиент будет отправлять cookie только для этого пути. Если вы знаете, что будете использовать cookie на определенных путях, зачем тратить драгоценную пропускную способность, отправляя их с каждым путем? Типы файлов cookie 1. Сессионный cookie — без срока действия и ограничения максимального возраста, после закрытия браузера он «удаляется», хотя браузеры «умны» и сохраняют его. 2. Постоянный cookie — с установленным максимальным возрастом. 3. cookie только для HTTP — недоступен через document.cookie. 4. Защищенный cookie — принимается только через HTTPS. 5. Сторонний cookie — страница ссылается на другую страницу, получает свои собственные cookie. 6. Зомби-файлы cookie — создаются заново даже после удаления пользователем, e-теги с сервера. Безопасность cookie 1. Кража cookie, внедрение XSS-скрипта. 2. Межсайтовая подделка запросов (XSS), более опасная и простая. Мне не нужен ваш cookie, я просто хочу сделать запрос от вашего имени, используя ваш cookie, и получить от этого выгоду. Поскольку вы вошли в свою банковскую учетную запись, я внедрю скрипт, который отправит запрос в ВАШ банк для перевода денег мне. samesite Оставайтесь крутыми! Хуссейн