세션과 쿠키, 뭐가 다를까?

재폰지밥·2025년 8월 4일

공부

목록 보기
5/32
post-thumbnail

🍪 세션과 쿠키, 뭐가 다를까? 웹 보안 기초 쉽게 정리

웹 서비스를 이용하면서 자주 듣는 단어,
세션(Session)쿠키(Cookie).

로그인 상태 유지, 자동 로그인, 사용자 인증 등에서
두 용어는 항상 함께 등장하지만, 기능과 동작 방식은 전혀 다릅니다.

이번 글에서는 세션과 쿠키의 개념과 차이점
보안 관점에서 쉽게 정리해보겠습니다.


❓ 쿠키(Cookie)란?

클라이언트(브라우저)에 저장되는 작은 데이터 조각

  • 사용자의 브라우저에 저장되는 텍스트 기반 정보
  • 웹 서버가 쿠키를 발급하면, 브라우저는 이후 요청마다 쿠키를 자동 포함해서 보냄
  • 예: 자동 로그인 정보, 장바구니 상태

구조 예시:
Set-Cookie: sessionId=abc123; Path=/; HttpOnly


❓ 세션(Session)이란?

서버에 저장되는 사용자 상태 정보

  • 사용자가 로그인하면 서버는 고유한 세션 ID를 생성하고 상태를 저장
  • 클라이언트는 이 세션 ID만 쿠키로 받아 보관하고,
    이후 요청 시 세션 ID로 사용자를 식별

🆚 세션 vs 쿠키 비교 정리

항목쿠키 (Cookie)세션 (Session)
저장 위치클라이언트(브라우저)서버
용량 제한약 4KB서버 메모리 의존
보안노출 위험 있음상대적으로 안전
유지 시간설정한 만료 시점까지일반적으로 브라우저 종료 시 만료
사용 예시자동 로그인, 최근 본 상품로그인 상태, 사용자 권한 유지

⚠️ 보안 관련 이슈

  • 쿠키 탈취(XSS) → 공격자가 쿠키에 저장된 세션 ID 탈취 가능
  • 세션 고정 공격(Session Fixation) → 공격자가 미리 세션 ID를 설정해 피해자 유도

🛡 방어 방법

대상방어 방법
쿠키HttpOnly, Secure 속성 설정
세션세션 타임아웃 설정, 세션 재발급
공통HTTPS 사용, 민감 정보 저장 금지

🧠 정리

  • 쿠키는 브라우저 저장, 세션은 서버 저장
  • 둘은 함께 동작하며, 인증 상태 유지에 핵심 역할
  • 보안 사고 예방을 위해 쿠키 속성 설정과 세션 관리가 중요


읽어주셔서 감사합니다!


profile
열심히 살기

0개의 댓글