सेशन कूकी क्या है? जीवनकाल, सुरक्षा और उपयोग के मामले
स्क्रेपलेस यूनिवर्सल स्क्रैपिंग एपीआई अनुमत सार्वजनिक वेब सामग्री को पुनर्प्राप्त करता है और वास्तव में प्रतिक्रिया में सेशन कूकी का अवलोकन करते समय जावास्क्रिप्ट को प्रदर्शन कर सकता है।
TL;DR
- सेशन कूकी का एक स्पष्ट प्रोटोकॉल भूमिका है। सेशन कूकी एक कूकी है जिसे एक्सपायर या मैक्स-एज गुण के बिना बनाया जाता है, इसलिए उपयोगकर्ता एजेंट इसे वर्तमान ब्राउज़र सत्र के लिए बनाए रखता है न कि एक निश्चित स्थायी जीवनकाल के लिए।
- सेशन कूकी को सही परत पर पढ़ा जाना चाहिए। परिवहन, प्रतिनिधित्व, ब्राउज़र नीति, और एप्लिकेशन प्राधिकरण अलग-अलग चिंताएँ बनी रहती हैं।
- मध्यवर्ती यह बदल सकते हैं कि एक एप्लिकेशन क्या देखता है। गेटवे, कैश, ब्राउज़र डिफ़ॉल्ट, और क्लाइंट पुस्तकालय स्रोत बाइट्स और पार्स किए गए डेटा के बीच प्रसंस्करण जोड़ सकते हैं।
- मान्यता को सामग्री प्रमाण की आवश्यकता होती है। एक स्थिति या क्षेत्र अकेला यह साबित नहीं करता कि अपेक्षित सार्वजनिक प्रतिनिधित्व पहुँचा।
- सुरक्षा क्षेत्र और मान्यता पर निर्भर करती है। प्रोटोकॉल सिंटैक्स कभी भी संसाधन तक पहुँचने या एक कॉलर-प्रदत्त मान पर भरोसा करने की अनुमति नहीं देता।
सेशन कूकी क्या है?
सेशन कूकी एक कूकी है जिसे एक्सपायर या मैक्स-एज गुण के बिना बनाया जाता है, इसलिए उपयोगकर्ता एजेंट इसे वर्तमान ब्राउज़र सत्र के लिए बनाए रखता है न कि एक निश्चित स्थायी जीवनकाल के लिए। ब्राउज़र यह परिभाषित करता है कि वह सत्र कब समाप्त होता है। सेशन रिस्टोर एक स्पष्ट पुनःप्रारंभ में कूकी को संरक्षित कर सकता है, इसलिए एक विंडो को बंद करना एक विश्वसनीय सर्वर-साइड लॉगआउट तंत्र नहीं है।
उपयोगी परिभाषा में तंत्र और इसकी सीमा दोनों शामिल होती है। सेशन कूकी एक विनिमय के विशिष्ट भाग को प्रभावित करता है, जबकि आसन्न जिम्मेदारियाँ HTTP, ब्राउज़र, चयनित परिवहन, एप्लिकेशन या सर्वर के डेटा मॉडल के साथ रहती हैं। उन परतों को अलग रखना त्रुटि रिपोर्टों को पुनर्नवीनीकरणीय बनाता है और इसे रोकता है कि एक कॉन्फ़िगरेशन परिवर्तन को पहुंच-नियंत्रण निर्णय के रूप में नहीं समझा जाए।
API डेवलपर्स के लिए, पहला प्रश्न यह है कि कौन मूल्य या व्यवहार बनाता है। अगला प्रश्न यह है कि इसे कौन व्याख्या करता है। अंतिम प्रश्न यह है कि कौन सा अवलोकनीय परिणाम यह साबित करता है कि व्याख्या सफल रही। उन तीन उत्तरों से शब्दकोश की शब्दावली एक परीक्षण के योग्य इंटरफ़ेस अनुबंध में बदल जाती है।
सेशन कूकी कैसे जीती और समाप्त होती है
सर्वर एक नाम, मूल्य, और दायरे के साथ सेट-कूकी भेजता है लेकिन कोई स्पष्ट स्थायीता गुण नहीं है। ब्राउज़र इसे अपने कूकी जार में संग्रहीत करता है, डोमेन, पथ, सुरक्षित, एचटीटीपीओनली, और सेमसाइट नियम लागू करता है, और इसे बाद में मेल खाते अनुरोधों पर सत्र के दौरान लौटाता है।
कई एप्लिकेशन कूकी में एक अपारदर्शी सत्र पहचान करता है और सर्वर पर प्रमाणीकरण स्थिति रखते हैं। पहचानकर्ता एक सर्वर-साइड रिकॉर्ड का चयन करता है जिसमें खाता पहचान, निर्माण समय, हाल की गतिविधि और रद्द करने की स्थिति हो सकती है। उस रिकॉर्ड को हटाना या अस्वीकार करना अधिकार समाप्त कर देता है भले ही ब्राउज़र अभी भी पुराना मूल्य रखता हो।
ब्राउज़र सत्र जीवनकाल एक कार्यान्वयन की अवधारणा है, स्थायी मिनटों की एक निश्चित संख्या नहीं। सत्र बहाली एक पुनःप्रारंभित ब्राउज़र को इस तरह से व्यवहार करवा सकती है जैसे कि पिछले सत्र जारी रहा। एप्लिकेशन जो एक सख्त निष्क्रिय या निरपेक्ष सीमा की आवश्यकता होती है, इसे सर्वर पर लागू करते हैं।
लॉगआउट को सर्वर-साइड सत्र को रद्द करना चाहिए और ब्राउज़र कूकी के लिए एक हटाने के निर्देश भेजना चाहिए। क्लाइंट हटाना स्वच्छता में सुधार करता है, जबकि सर्वर रद्दीकरण उस सुरक्षा सीमा प्रदान करता है जब एक कॉपी किया हुआ मूल्य या बहाल टैब उपलब्ध रहता है।
सेशन कूकी के पीछे की परतें
निम्नलिखित शर्तें उन घटकों को अलग करती हैं जो अक्सर एक लेबल में संकुचित होते हैं। उन्हें प्रतिभागियों के बीच इंटरफ़ेस के रूप में पढ़ें न कि नेटवर्क ट्रेस में सजावट के रूप में।
कूकी का जीवनकाल
कोई एक्सपायर या मैक्स-एज गुण नहीं होने का अर्थ है उपयोगकर्ता-एजेंट सत्र स्टोरेज न कि एक निश्चित स्थायी तिथि।
सेशन पहचानकर्ता
एक यादृच्छिक अपारदर्शी मान जो सर्वर-साइड स्थिति की ओर इशारा करता है और अनावश्यक व्यक्तिगत डेटा को एन्कोड नहीं करना चाहिए।
सर्वर रिकॉर्ड
अधिकारिता सत्र स्थिति, पहचान, वैधता, और रद्द करने के निर्णयों को शामिल करता है।
निष्क्रिय टाइमआउट
एक सर्वर नीति जो स्वीकृत गतिविधि के बिना एक निश्चित अवधि के बाद एक सत्र को समाप्त करती है।
निर्धारित टाइमआउट
एक सर्वर नीति जो एक अधिकतम जीवनकाल के बाद एक सत्र को समाप्त करती है चाहे गतिविधि कुछ भी हो।
रोटेशन
सत्यापन या विशेषाधिकार परिवर्तन के बाद एक नया पहचानकर्ता जारी करना ताकि सत्र फिक्सेशन और पुरानी अधिकार को सीमित किया जा सके।
वेब डेटा संग्रह में सेशन कूकी महत्वपूर्ण क्यों है
सेशन कूकी यह बदल सकती है कि कौन से बाइट्स पहुँचते हैं, उन बाइट्स को कैसे व्याख्यायित किया जाता है, या क्या ब्राउज़र कोड परिणाम का अवलोकन कर सकता है। एक संग्रह कार्यप्रवाह को उपकरणों को बदलने से पहले उस प्रभाव को जानना चाहिए। अनुरोधित URL, अंतिम URL, प्रतिक्रिया स्थिति, प्रतिनिधित्व का प्रकार, संबंधित प्रोटोकॉल क्षेत्रों, और एक अपेक्षित सामग्री मार्कर को दर्ज करें। वह संक्षिप्त रिकॉर्ड एक सही पृष्ठ को पहुँच संदेश, सहमति स्क्रीन, Redirect target, खाली एप्लिकेशन खोल, या असंगत एन्कोडिंग से अलग करता है।
प्रत्यक्ष HTTP सबसे सरल अधिग्रहण पथ होता है जब आवश्यक डेटा एक खुला सर्वर-निर्मित प्रतिक्रिया में होता है। जब अनुमत सामग्री जावास्क्रिप्ट निष्पादन, ब्राउज़र-प्रबंधित स्थिति, नेविगेशन, या ब्राउज़र सुरक्षा नीति पर निर्भर करती है, तो ब्राउज़र प्रासंगिक हो जाता है। दोनों पथों को समान दिखने के लिए मजबूर नहीं किया जाना चाहिए: ब्राउज़र प्लेटफ़ॉर्म नियमों के अनुसार कूकीज़, संकुचन, वर्गीकृत, CORS, और भंडारण प्रबंधित करता है, जबकि एक सीधा क्लाइंट अलग-अलग डिफ़ॉल्ट का एक सेट उजागर करता है।
सेशन निरंतरता तब महत्वपूर्ण होती है जब एक प्रतिक्रिया अगली अनुरोध के लिए स्थिति स्थापित करती है। एक सीमित क्लाइंट संदर्भ के अंदर एक अधिकृत अनुक्रम को बनाए रखें, आवश्यक क्षेत्र और नेटवर्क उत्पत्ति को संरक्षित करें, और असंबंधित कार्यों से स्थिति को मिलाने से बचें। एक प्रॉक्सी नेटवर्क उत्पत्ति को बदलता है; यह हेडर को पुनः पेश नहीं करता, प्रतिनिधित्व को डिकोड नहीं करता, स्क्रिप्ट को निष्पादित नहीं करता, या प्रतिबंधित सामग्री तक पहुँच प्रदान नहीं करता।
पार्सिंग केवल प्रतिनिधित्व सत्यापन के बाद शुरू होती है। फ़ील्ड निकालने से पहले अंतिम होस्ट, कैनोनिकल पहचान जहां उपलब्ध हो, मीडिया प्रकार, डिकोडिंग स्थिति और आवश्यक व्यावसायिक मार्कर की पुष्टि करें। यह क्रम एक पैरसर को एक त्रुटि दस्तावेज़ को तकनीकी रूप से सफल दिखने वाले खाली रिकॉर्ड में बदलने से रोकता है।
मध्यस्थों को स्पष्ट ध्यान की आवश्यकता होती है। एक सामग्री वितरण नेटवर्क एक एन्कोडेड विकल्प का चयन कर सकता है, एक गेटवे OPTIONS का उत्तर दे सकता है, एक कैश एक बातचीत की गई प्रतिक्रिया का पुन: उपयोग कर सकता है, और एक एप्लिकेशन सर्वर कुकीज़ या प्राधिकरण फ़ील्ड सेट कर सकता है। केवल एप्लिकेशन कोड की अंतिम पृष्ठ आउटपुट के साथ तुलना करना उस परत को छोड़ देता है जिसने निर्णय लिया हो।
स्क्रेपलेस यूनिवर्सल स्क्रेपिंग एपीआई तब प्रासंगिक होता है जब एक टीम को अनुमत सार्वजनिक सामग्री की प्रबंधित पुनर्प्राप्ति की आवश्यकता होती है, जिसमें जावास्क्रिप्ट-जनित पृष्ठ शामिल होते हैं। अधिग्रहण अनुबंध को फिर भी लक्ष्य, अनुमत फ़ील्ड, अपेक्षित प्रतिनिधित्व, स्वीकृति मार्कर और रोकने की शर्तें परिभाषित करनी चाहिए। उत्पाद की क्षमता स्रोत शर्तों, गोपनीयता समीक्षा, या एप्लिकेशन-स्तरीय सत्यापन को प्रतिस्थापित नहीं करती है।
जहाँ सेशन कुकीज़ समझ में आती हैं
सेशन कुकी एक वास्तुकला में एक स्थान अर्जित करती है जब यह एक ठोस उत्पाद व्यवहार, अनुकूलता आवश्यकता, या निदान निर्णय को बदलती है। ये उपयोग के मामले पहले काम का वर्णन करते हैं और दूसरे में प्रोटोकॉल विशेषता।
सत्यापित ब्राउज़र सेशन्स
एक अनुपाचक पहचाने वाला अनुरोधों को सर्वर-साइड लॉगिन स्थिति से जोड़ता है बिना एक निश्चित ब्राउज़र स्थायीता तिथि के।
अस्थायी चेकआउट स्थिति
एक छोटा जीवनकाल वाला कार्ट या कार्यप्रवाह संबंधित पृष्ठ खुला रहते हुए उपलब्ध रह सकता है।
प्रशासनिक कंसोल
सर्वर-जबर्दस्ती निष्क्रिय और पूर्ण सीमाएं विशेषाधिकार प्राप्त सेशन्स को नियंत्रित कर सकती हैं भले ही ब्राउज़र खुला रहे।
सहमति प्रवाह निरंतरता
एक सत्र-स्कोप वाला मूल्य एक प्रगति में चयन को याद कर सकता है बिना एक दीर्घकालिक पहचानकर्ता बनाए।
स्वीकृत बहु-पृष्ठ स्वचालन
एक सीमित ब्राउज़र संदर्भ नेविगेशन के पार अनुमत स्थिति को बनाए रख सकता है और फिर बंद हो सकता है।
पोस्ट-लॉगिन रोटेशन
एक ताजा सत्र पहचानकर्ता अनाम ब्राउज़िंग स्थिति को मान्यीकृत प्राधिकरण से अलग करता है।
सेशन कुकीज़ और स्थायी कुकीज़
सेशन कुकी HTTP की एक परत से संबंधित है और इसे आसन्न परतों के साथ नहीं मिलाना चाहिए। एक ध्वनि कार्यान्वयन पहचानता है कि कौन सा घटक मूल्य का चयन करता है, कौन सा घटक इसे बदल सकता है, और क्या सबूत यह साबित करता है कि अंतिम प्रतिनिधित्व सही है।
| आयाम | सेशन कुकी | संबंधित अवधारणा या विकल्प |
|---|---|---|
| जीवनकाल संकेत | कोई समाप्ति या अधिकतम आयु नहीं | समाप्ति या अधिकतम आयु मौजूद है |
| ब्राउज़र रिटेंशन | जब तक ब्राउज़र-परिभाषित सत्र समाप्त नहीं होता | समाप्ति या मिटाने तक |
| सर्वर निरसन | सुरक्षित लॉगआउट के लिए अभी भी आवश्यक | सुरक्षित लॉगआउट के लिए अभी भी आवश्यक |
| टिपिकल भूमिका | लॉगिन सत्र या अस्थायी कार्यप्रवाह | याद की गई पसंद या लंबे समय तक चलने वाला टोकन |
| व्यवहार को बहाल करें | सत्र पुनर्स्थापना के माध्यम से जीवित रह सकता है | स्पष्ट जीवनकाल द्वारा बना रहता है |
एक तुलना केवल तभी उपयोगी होती है जब यह परत सीमाओं को बनाए रखती है। दो तंत्र एक अनुरोध में सह-अस्तित्व में हो सकते हैं, और एक को प्रतिस्थापित करने का अर्थ यह नहीं है कि दूसरे को स्वतः प्रतिस्थापित किया जाए। चयनित व्यवहार को इनपुट, पर्यवेक्षणीय आउटपुट, विफलता स्थिति, और स्वामित्व के संदर्भ में दस्तावेज़ करें।
सेशन कुकी अनुमान जो विफल होते हैं
- ब्राउज़र बंद करने को लॉगआउट के रूप में समान करना। सेशन पुनर्स्थापना और प्रतिलिपि फ़ील्ड क्लाइंट जीवन चक्र को एक अविश्वसनीय प्राधिकरण सीमा बनाते हैं।
- सर्वर समाप्ति को छोड़ना। ब्राउज़र स्टोरेज मोड निष्क्रिय, पूर्ण, और निरसन नीतियों को प्रतिस्थापित नहीं करता।
- लॉगिन के बाद वही आईडी बनाए रखना। प्रामाणिकता के बाद रोटेशन का मतलब यह है कि एक पूर्व-लॉगिन पहचानकर्ता प्रमाणित सत्र को ठीक करने की संभावना कम करता है।
- पूर्वानुमानित पहचानकर्ताओं का उपयोग करना। सत्र आईडी को पर्याप्त यादृता की आवश्यकता होती है और इसे खाता या अनुक्रम जानकारी प्रकट नहीं करनी चाहिए।
- आईडी को स्क्रिप्ट में उजागर करना। जब पृष्ठ जावास्क्रिप्ट को मान की ज़रूरत नहीं होती है, तो प्रमाणीकरण कुकीज़ सामान्यतः HttpOnly से लाभान्वित होती हैं।
- नौकरियों के बीच सत्र साझा करना। असंबंधित उपयोगकर्ताओं या स्वचालन नौकरियों को एक-दूसरे की कुकीज़ या स्थानीय स्थिति को विरासत में नहीं लेना चाहिए।
अधिकांश विफलताएँ ऐसी धारणाएँ हटाने के बादdiagnose करने में आसान हो जाती हैं कि एक पुस्तकालय या ब्राउज़र ने स्वचालित रूप से क्या किया। एक न्यूनतम ट्रेस कैप्चर करें, रहस्यों को मिटाएं, और एक नियंत्रित चर को एक समय में बदलें। लक्ष्य यह है कि लौटाई गई प्रतिनिधित्व का एक स्थिर व्याख्या हो, न कि असंबंधित हैडर ट्यूनिंग का संग्रह।
एक सत्र कुकी सुरक्षा समीक्षा
इस क्रम का काम एक डिज़ाइन समीक्षा के रूप में लॉन्च से पहले और व्यवहार परिवर्तनों के बाद एक उत्पादन निदान के रूप में होता है। यह प्रोटोकॉल के साक्ष्य को अनुप्रयोग के परिणाम से जोड़े रखता है।
- यह सुनिश्चित करें कि Set-Cookie निर्देश केवल तब समाप्ति और अधिकतम-आयु को छोड़ता है जब सत्र का दायरा इच्छित हो।
- सुरक्षित, HttpOnly, SameSite, डोमेन और पथ की जाँच करें, जो आवश्यक ब्राउज़र संदर्भ के लिए सबसे संकीर्ण हो।
- सुनिश्चित करें कि प्रमाणीकरण एक नया सत्र पहचानकर्ता बनाता है, न कि पुरानी मान को स्थान पर अपग्रेड करता है।
- सर्वर पर निष्क्रिय समय, पूर्ण समय, खाता लॉगआउट और प्रशासक रद्दीकरण का परीक्षण करें।
- पुष्टि करें कि पुराने पहचानकर्ता घुमाव के बाद विफल होते हैं और चुपचाप दूसरे सक्रिय रिकॉर्ड का चयन नहीं करते।
- कुकी या सेट-कुकी मानों के आकस्मिक कैप्चर के लिए लॉग और विश्लेषण पाइपलाइनों का निरीक्षण करें।
- ब्राउज़र सत्र पुनर्स्थापना का परीक्षण करें ताकि उत्पाद दस्तावेज़ यह न वचन दें कि ब्राउज़र द्वारा गारंटी नहीं दी जाती है।
समीक्षा समाप्त करें एक छोटे स्वीकार्य नमूने और एकRejected नमूने को समान मिटाने की नियमों के साथ। भविष्य के परिवर्तनों की तुलना ज्ञात पृष्ठ पहचान, अपेक्षित क्षेत्रों और डिकोडेड सामग्री के मुकाबले की जा सकती है, न कि केवल मेमोरी या स्क्रीनशॉट्स के खिलाफ।
सुरक्षा और सत्र कुकी के लिए अवलोकन
सत्र कुकी एक अनुरोध पथ में भाग लेती है जो ब्राउज़रों, गेटवे, कैश और मूल सर्वरों को पार कर सकती है। प्रत्येक हॉप को केवल वही मान स्वीकार करना चाहिए जो वह समझता है, फ़ील्ड को बनाए रखना चाहिए जो जीवित रहना चाहिए, और लॉग में क्रेडेंशियल या व्यक्तिगत डेटा की नकल करने से बचना चाहिए। प्रोटोकॉल वाक्यविन्यास प्राधिकरण नहीं है।
ऑपरेशनल रिकॉर्ड को अनुरोधित URL, अंतिम URL, स्थिति, प्रतिनिधित्व प्रकार, प्रासंगिक क्षेत्र नाम, और एक सीमित सामग्री मार्कर कैप्चर करना चाहिए। पूर्ण सामग्री और क्रेडेंशियल मानों की नियमित निदान के लिए बहुत कम आवश्यकता होती है और अनावश्यक रखरखाव के जोखिम पैदा कर सकती है।
ब्राउज़र व्यवहार और सीधे HTTP व्यवहार विभिन्न परीक्षण सतहें हैं। CORS, कुकी भंडारण, स्वचालित अपघटन, और पुनर्निर्देशन प्रबंधन ब्राउज़र या पुस्तकालय द्वारा प्रदर्शन किया जा सकता है उससे पहले कि अनुप्रयोग कोड परिणाम देखे। कैप्चर की तुलना करते समय क्लाइंट और उसके डिफ़ॉल्ट को रिकॉर्ड करें।
सत्र कुकी को परिभाषित करने वाले मानक
HTTP स्थिति प्रबंधन विनिर्देशन स्थायी विशेषताओं के बिना सत्र कुकीज़ को परिभाषित करता है। यह प्राथमिक स्रोत इस लेख में उपयोग की जाने वाली शब्दावली और सीमा को ठीक करता है, जबकि कार्यान्वयन व्यवहार को चयनित ग्राहक और तैनाती में अभी भी देखा जाना आवश्यक है।
Set-Cookie संदर्भ ब्राउज़र सत्र और पुनर्स्थापना व्यवहार का दस्तावेज करता है। यह प्राथमिक स्रोत इस लेख में उपयोग की जाने वाली शब्दावली और सीमा को ठीक करता है, जबकि कार्यान्वयन व्यवहार को चयनित ग्राहक और तैनाती में अभी भी देखा जाना आवश्यक है।
MDN का कुकी सुरक्षा गाइड आयु और सत्र स्थिरीकरण मार्गदर्शन को कवर करता है। यह प्राथमिक स्रोत इस लेख में उपयोग की जाने वाली शब्दावली और सीमा को ठीक करता है, जबकि कार्यान्वयन व्यवहार को चयनित ग्राहक और तैनाती में अभी भी देखा जाना आवश्यक है।
OWASP सत्र प्रबंधन मार्गदर्शन पहचानकर्ता, समय सीमा, और नवीनीकरण नियंत्रणों का वर्णन करता है। यह प्राथमिक स्रोत इस लेख में उपयोग की जाने वाली शब्दावली और सीमा को ठीक करता है, जबकि कार्यान्वयन व्यवहार को चयनित ग्राहक और तैनाती में अभी भी देखा जाना आवश्यक है।
सत्र कुकी वास्तविकता
एक सत्र कुकी का ब्राउज़र-सत्र भंडारण सेमांटिक्स होता है, जबकि सर्वर प्रमाणीकरण के जीवनकाल, घुमाव और रद्दीकरण के लिए जिम्मेदार रहता है।
उस नियम को स्वीकार्यता परीक्षण में डालें। बताएं कि कौन सा प्रतिभागी संकेत भेजता है, कौन सा प्रतिभागी इसका अर्थ निर्धारित करता है, कौन से मध्यस्थ पथ को बदल सकते हैं, और कौन सा सामग्री मार्कर सफलता साबित करता है। यह सत्र कुकी को एक अवलोकनीय प्रणाली का हिस्सा बनाता है, न कि विफलता के बाद एक लेबल जोड़ा जाता है।
क्या आप एक सार्वजनिक वेब प्रतिक्रिया को मान्य करने के लिए तैयार हैं?
अनुमोदित सार्वजनिक सामग्री प्राप्त करने के लिए Scrapeless Universal Scraping API का उपयोग करें और इस गाइड में वर्णित प्रतिनिधित्व संविदा की जांच करें।
आज ही साइन अप करें और पाएं $5 का मुफ्त क्रेडिट — कोई क्रेडिट कार्ड आवश्यक नहीं है.
आपका $5 क्रेडिट प्राप्त करें →प्रश्नोत्तर
क्या सत्र कुकी हमेशा ब्राउज़र बंद होने पर गायब हो जाती है?
नहीं। ब्राउज़र पहले की सत्रों को पुनर्स्थापित कर सकते हैं और सत्र कुकी को इस तरह बनाए रख सकते हैं जैसे कि ब्राउज़र कभी बंद नहीं हुआ। सुरक्षा-संवेदनशील समाप्ति सर्वर द्वारा लागू किया जाना चाहिए।
क्या सत्र कुकी को एक समाप्ति तिथि की आवश्यकता होती है?
नहीं। समाप्ति और अधिकतम-आयु को छोड़ना ही कुकी को सत्र जीवनकाल देता है। सर्वर-साइड सत्र रिकॉर्ड में अभी भी निष्क्रिय और पूर्ण समाप्ति नीतियाँ हो सकती हैं।
क्या सत्र कुकी स्वचालित रूप से सुरक्षित है?
नहीं। सत्र का जीवनकाल गोपनीयता, अखंडता, या प्राधिकरण जोड़ता नहीं है। सुरक्षित, HttpOnly, SameSite, संकीर्ण दायरा, यादृता पहचानकर्ता, TLS, और सर्वर सत्यापन अलग-अलग जोखिमों को संबोधित करते हैं।
लॉगआउट के दौरान क्या होता है?
सुरक्षित लॉगआउट सर्वर-साइड सत्र को रद्द करता है और मिलती-जुलती नाम और दायरे के साथ कुकी हटाने का निर्देश भेजता है। सर्वर रद्दीकरण अन्यत्र यदि मान जीवित रहता है तो निरंतर प्राधिकरण को रोकता है।
क्या लॉगिन के बाद सत्र आईडी बदलनी चाहिए?
हाँ। प्रमाणीकरण और विशेषाधिकार परिवर्तनों के बाद सत्र पहचानकर्ता को घुमाना सत्र स्थिरीकरण के जोखिम को कम करता है और गुमनामी राज्य को प्रमाणीकृत प्राधिकरण से अलग करता है।