bybence
Kapcsolat
bybence

Felfedezés

Eszközök

Academy

Blog

Hírek

Kapcsolat

Academy

Internet & HTTP

ByBence Academy

Internet & HTTP

11 anyag

Domainből hálózati kapcsolat

Hogyan működik az internet?DNS működéseIP-cím és routingTCP, UDP és QUIC

HTTP kérés és válasz

HTTP request és responseHTTP metódusok és idempotenciaHTTP headerek
Cookie és session a weben
Academy

/

Internet & HTTP

/

HTTP kérés és válasz

Cookie és session a weben

Cookie működése HTTP-ban: Set-Cookie, Cookie header, Domain, Path, Expires/Max-Age, Secure, HttpOnly és SameSite.

1 perc olvasás

Frissítve: 2026. szeptember 12.

Balogh Bence

Röviden

A cookie kis név–érték adat, amelyet a szerver Set-Cookie válaszheaderrel állíthat be, a böngésző pedig a szabályoknak megfelelő későbbi kérésekhez Cookie headerben csatolhat. A session gyakran csak egy cookie-ban tárolt azonosítót használ a szerveroldali állapot eléréséhez.

Mit jelent a cookie és session a weben?

A cookie kis név–érték adat, amelyet a szerver Set-Cookie válaszheaderrel állíthat be, a böngésző pedig a szabályoknak megfelelő későbbi kérésekhez Cookie headerben csatolhat. A session gyakran csak egy cookie-ban tárolt azonosítót használ a szerveroldali állapot eléréséhez.

Cookie életút

01

Set-Cookie

02

Tárolás

03

Scope

04

Cookie header

05

Lejárat

Hogyan működik a gyakorlatban?

A Domain és Path meghatározza a küldési scope-ot; Secure HTTPS-re korlátoz; HttpOnly megakadályozza a közvetlen JavaScript-hozzáférést; SameSite cross-site küldési szabályt ad. Expiration nélkül a cookie tipikusan session cookie.

  • Cookie mérete korlátozott, nem általános kliens-adatbázis.
  • HttpOnly auth credentialnél erős alap lehet.
  • SameSite biztonságot és cross-site integrációt egyszerre érint.
  • Cookie tartalmát a szervernek továbbra is validálnia/ellenőriznie kell.

Gyakorlati fejlesztői szemlélet

Auth cookie-nál használd a lehető legszűkebb scope-ot és biztonságos attribútumokat. Ne tedd bele azt az érzékeny adatot, amelynek a kliensoldali olvasása vagy kiszivárgása szükségtelen.

Gyakori hibák és félreértések

  • Cookie-t és sessiont szinonimának használni.
  • HttpOnly-t teljes XSS-védelemnek hinni.
  • Domain=.example.com beállítással indokolatlanul minden subdomainre kiterjeszteni credentialt.

Források és szabványok

A technikai részletekhez elsődleges szabványokat és karbantartott hivatalos dokumentációt használok. Frameworkök, böngészők és webes API-k idővel változhatnak, ezért implementálás előtt mindig ellenőrizd az aktuális dokumentációt is.

MDN HTTP cookies

RFC 9110 – HTTP Semantics

Kapcsolódó ByBence Academy

Webfejlesztés alapjaiWebes biztonságTeljesítményHTTP státuszkódok – SEO Academy

Előző

HTTP headerek

Következő

HTTP cache működése

Ezen az oldalon

Mit jelent a cookie és session a weben?Hogyan működik a gyakorlatban?Gyakorlati fejlesztői szemléletGyakori hibák és félreértések