728x90
반응형
SMALL
쿠키(Cookie)나 세션(Session)을 사용하는 이유
HTTP는 항상 연결되어있는 것이 아닌 필요할 때마다 요청을 보내고 응답을 받는 비연결성이라는 특징을 가지고 있다.
이는 클라이언트가 응답을 받으면 서버는 접속을 끊는다는 것인데, 연결이 끝나면 상태 정보가 유지되지 않는 특성이 있다.
로그인을 한 뒤, 다른 도메인으로 이동했다 기존 사이트로 돌아오면 로그인 정보가 유지되지 않는다는 것
이렇게 유지되지 않는 로그인 정보를 유지하기 위한 방법이 쿠키와 세션이다.
쿠키(Cookie)
1. 쿠키란?
- HTTP의 일종으로 사용자가 어떠한 웹 사이트를 방문할 경우, 그 사이트가 사용하고 있는 서버에서 사용자의 컴퓨터에 저장하는 작은 기록 정보 파일
- HTTP에서 클라이언트의 상태 정보를 클라이언트의 PC에 저장하였다가 필요시 정보를 참조하거나 재사용 가능
- 클라이언트(브라우저) 로컬에 저장되는 키와 값이 들어있는 작은 데이터 파일
2. 쿠키의 구성 요소
- 이름 : 각각의 쿠키를 구별하는 데 사용되는 이름
- 값 : 쿠키의 이름과 관련된 값
- 유효시간 : 쿠키의 유지시간
- 도메인 : 쿠키를 전송할 도메인
- 경로 : 쿠키를 전송할 요청 경로
3. 쿠키의 특징
- 클라이언트에 총 300개의 쿠키를 저장할 수 있음
- 하나의 도메인 당 20개의 쿠키를 가질 수 있음
- 하나의 쿠키는 4KB(=4096byte)까지 저장 가능
- 사용자 인증이 유효한 시간을 명시할 수 있으며, 유효 시간이 정해지면 브라우저가 종료되어도 인증이 유지됨
- 클라이언트의 상태 정보를 로컬에 저장했다가 참조함
- Response Header에 Set-Cookie 속성을 사용하면 클라이언트에 쿠키를 만들 수 있음
- 사용자가 따로 요청하지 않아도 브라우저가 Request시에 Request Header를 넣어서 자동으로 서버에 전송함
- 클라이언트(브라우저)단에 저장되기 때문에 보안에 약할 수 있음
- 쿠키를 훔쳐서 계정 접근 권한 등을 탈취하여 유저의 정보를 악용할 수 있음
4. 쿠키의 동작 방식
- 클라이언트가 페이지를 요청 (유저가 웹사이트 접근)
- 서버에서 쿠키를 생성
- HTTP 헤더에 쿠키를 포함시켜 클라이언트에게 응답
- 브라우저가 종료되어도 쿠키 만료 기간이 있다면 클라이언트에서 보관하고 있음(로컬 PC에 저장)
- 같은 요청을 할 경우(유저가 동일 웹사이트 접근), 요청과 함께 HTTP 헤더에 쿠키를 함께 전송
- 서버에서 쿠키를 읽어 이전 상태 정보를 변경 할 필요가 있을 때 쿠키를 업데이트 하여 변경된 쿠키를 HTTP 헤더에 포함시켜 응답
5. 쿠키의 사용 예
- 방문 사이트에서 로그인 시, "아이디와 비밀번호를 저장하시겠습니까?" - 아이디와 비밀번호 자동 입력 (자동 로그인)
- 팝업에서 "오늘 더 이상 이 창을 보지 않음" 체크
- 쇼핑몰의 장바구니 기능
세션(Session)
1. 세션이란?
- 클라이언트가 웹서버에 연결된 순간부터 웹 브라우저를 닫아 서버와의 HTTP 통신을 끝낼 때 까지의 기간
- 보통 세션을 '서버에 세션에 대한 정보(세션 상태, 클라이언트 상태, 세션 데이터 등)를 저장해 놓고, 세션 쿠키(고유한 세션 ID 값)를 클라이언트에게 주어 서버가 클라이언트를 식별할 수 있도록 하는 방식'으로 의미하는 경우가 많음
- 서버에서는 클라이언트를 구분하기 위해 세션 ID를 부여하며 웹 브라우저가 서버에 접속해서 브라우저를 종료할 때까지 인증상태를 유지함
2. 세션의 특징
- 세션은 쿠키를 기반하고 있지만, 사용자 정보 파일을 브라우저에 저장하는 쿠키와 달리 세션은 서버 측에서 관리함
- 클라이언트가 Request를 보내면, 해당 서버의 엔진이 각 클라이언트에게 고유 ID를 부여 → 세션 ID
- 세션 ID로 클라이언트를 구분해서 클라이언트의 요구에 맞는 서비스를 제공
- 사용자가 많아질수록 서버 메모리를 많이 차지하게 됨 → 성능 저하의 요인이 될 수 있음
- 따로 용량의 제한이 없다 (서버의 능력에 따라 다를 수 있음)
- 접속 시간에 제한을 두어 일정 시간 응답이 없다면 정보가 유지되지 않게 설정이 가능함
- 웹 브라우저가 종료되면 세션 쿠키는 삭제된다
- 사용자에 대한 정보를 서버에 두기 때문에 보안 면에서 쿠키보다 우수
3. 세션의 동작 방식
- 클라이언트가 서버에 접속 시 세션 ID를 발급 받음
- 클라이언트는 세션 ID에 대해 쿠키를 사용해서 저장하고 가지고 있음
- 클라이언트는 서버에 요청할 때, 이 쿠키의 세션 ID를 같이 서버에 전달해서 요청
- 서버는 세션 ID를 전달 받아서 별다른 작업없이 세션 ID로 세션에 있는 클라언트 정보를 가져와서 사용
- 클라이언트 정보를 가지고 서버 요청을 처리하여 클라이언트에게 응답
4. 세션의 사용 예
- 로그인 같이 보안상 중요한 작업을 수행할 때 사용
쿠키(Cookie) vs 세션(Session) 비교
Cookie | Session | |
저장위치 | Client | Server |
저장형식 | Text | Object |
만료시점 | 쿠키 저장시 설정 (설정 없으면 브라우저 종료 시) |
정확한 시점 모름 |
리소스 | 클라이언트의 리소스 | 서버의 리소스 |
용량제한 | 한 도메인 당 20개, 한 쿠키당 4KB | 제한없음 |
보안 | 세션에 비해 취약함 | 쿠키에 비해 우수함 |
속도 | 세션에 비해 속도가 빠름 | 쿠키에 비해 속도가 느림 |
1. 저장 위치
- 쿠키: 클라이언트의 웹 브라우저가 지정하는 메모리 or 하드디스크
- 세션: 서버의 메모리에 저장
2. 만료 시점
- 쿠키: 저장할 때 expires 속성을 정의해 무효화시키면 삭제될 날짜 정할 수 있음
- 세션: 만료 기간을 정할 수 있지만 클라이언트가 로그아웃하거나, 설정 시간동안 반응이 없으면 무효화 되기 때문에 정확한 시점 알 수 없음
4. 리소스
- 쿠키: 클라이언트에 저장되고 클라이언트의 메모리를 사용함 (서버 자원 사용 X)
- 세션: 세션은 서버에 저장되고, 서버 메모리로 로딩 되기 때문에 세션이 생길 때마다 리소스를 차지함 (서버 자원 사용 O)
5. 용량 제한
- 쿠키: 클라이언트도 모르게 접속되는 사이트에 의하여 설정될 수 있기 때문에 쿠키로 인해 문제가 발생하는 걸 막고자 한 도메인당 20개, 하나의 쿠키 당 4KB로 제한해 둠
- 세션: 클라이언트가 접속하면 서버에 의해 생성되므로 개수나 용량 제한 없음
6. 보안
- 쿠키: 클라이언트 로컬에 저장되기 때문에 변질되거나 request에서 스니핑 당할 우려가 있어서 보안에 취약
- 세션: 사용자에 대한 정보를 서버에 두기 때문에 보안 면에서 쿠키보다 우수, 쿠키를 이용해서 session Id 만 저장하고 그것으로 구분해서 서버에서 처리하기 때문에 비교적 보안성이 좋음
7. 속도
- 쿠키: 쿠키에 정보가 있기 때문에 서버에 요청시 속도가 빠름
- 세션: 정보가 서버에 있기 때문에 처리가 요구되어 속도가 비교적 느림
브라우저 저장소에 대한 내용 참고하길 바람
https://suzzeong.tistory.com/128
참고
https://ko.wikipedia.org/wiki/HTTP_%EC%BF%A0%ED%82%A4
https://dev-coco.tistory.com/61
https://velog.io/@ssssujini99/%EC%9B%B9-Session-%EA%B8%B0%EB%B0%98-%EC%9D%B8%EC%A6%9D
728x90
반응형
LIST
'IT 지식 > Web' 카테고리의 다른 글
브라우저 저장소(local storage, session storage, cookie) (0) | 2023.03.31 |
---|---|
[Web] HTTP와 HTTP 메시지 구조 (0) | 2023.03.30 |
Restful API (0) | 2023.03.27 |
[Web] 웹페이지가 브라우저에 렌더링되는 과정 (0) | 2023.03.27 |
[Web] 브라우저 동작 방법 (0) | 2023.01.15 |