웹 서비스를 이용하면서 자주 듣는 단어,
세션(Session)과 쿠키(Cookie).
로그인 상태 유지, 자동 로그인, 사용자 인증 등에서
두 용어는 항상 함께 등장하지만, 기능과 동작 방식은 전혀 다릅니다.
이번 글에서는 세션과 쿠키의 개념과 차이점을
보안 관점에서 쉽게 정리해보겠습니다.
클라이언트(브라우저)에 저장되는 작은 데이터 조각
구조 예시:
Set-Cookie: sessionId=abc123; Path=/; HttpOnly
서버에 저장되는 사용자 상태 정보
| 항목 | 쿠키 (Cookie) | 세션 (Session) |
|---|---|---|
| 저장 위치 | 클라이언트(브라우저) | 서버 |
| 용량 제한 | 약 4KB | 서버 메모리 의존 |
| 보안 | 노출 위험 있음 | 상대적으로 안전 |
| 유지 시간 | 설정한 만료 시점까지 | 일반적으로 브라우저 종료 시 만료 |
| 사용 예시 | 자동 로그인, 최근 본 상품 | 로그인 상태, 사용자 권한 유지 |
| 대상 | 방어 방법 |
|---|---|
| 쿠키 | HttpOnly, Secure 속성 설정 |
| 세션 | 세션 타임아웃 설정, 세션 재발급 |
| 공통 | HTTPS 사용, 민감 정보 저장 금지 |

읽어주셔서 감사합니다!