Jake Seo
제이크서 개발 블로그
Jake Seo
전체 방문자
오늘
어제
  • 분류 전체보기 (718)
    • AI 서비스 개발 일기 (2)
    • LLM 개발 일기 (1)
    • ------레거시 (2025.08.23 이전)--.. (0)
    • 백준 문제풀이 (1)
    • 릿코드 문제풀이 (2)
    • 알고리즘 이론 (10)
      • 기본 이론 (2)
      • 배열과 문자열 (8)
    • 데이터베이스 (15)
      • Planet Scale (1)
      • MSSQL (9)
      • 디비 기본 개념 (1)
      • SQLite 직접 만들어보기 (4)
    • 보안 (7)
    • 설계 (1)
    • 네트워크 (17)
      • HTTP (9)
      • OSI Layers (5)
    • 회고 (31)
      • 연간 회고 (2)
      • 주간 회고 (29)
    • 인프라 (52)
      • 도커 (12)
      • AWS (9)
      • 용어 (21)
      • 웹 성능 (1)
      • 대규모 서비스를 지탱하는 기술 (9)
    • 깃 (7)
    • 빌드 도구 (7)
      • 메이븐 (6)
      • 그레이들 (0)
    • Java (135)
      • 이펙티브 자바 (73)
      • 자바 API (4)
      • 자바 잡지식 (30)
      • 자바 디자인 패턴 (21)
      • 톰캣 (Tomcat) (7)
    • 프레임워크 (64)
      • next.js (14)
      • 스프링 프레임워크 (28)
      • 토비의 스프링 (6)
      • 스프링 부트 (3)
      • JPA (Java Persistence API) (5)
      • Nest.js (8)
    • 프론트엔드 (48)
      • 다크모드 (1)
      • 노드 패키지 관리 매니저 (3)
      • CSS (19)
      • Web API (11)
      • tailwind-css (1)
      • React (5)
      • React 새 공식문서 요약 (1)
      • HTML (Markup Language) (5)
    • 자바스크립트 (108)
      • 모던 자바스크립트 (31)
      • 개념 (31)
      • 정규표현식 (5)
      • 코드 스니펫 (1)
      • 라이브러리 (6)
      • 인터뷰 (24)
      • 웹개발자를 위한 자바스크립트의 모든 것 (6)
      • 팁 (2)
    • Typescript (49)
    • 리눅스와 유닉스 (10)
    • Computer Science (1)
      • Compiler (1)
    • IDE (3)
      • VSCODE (1)
      • IntelliJ (2)
    • 세미나 & 컨퍼런스 (1)
    • 용어 (개발용어) (16)
      • 함수형 프로그래밍 용어들 (1)
    • ORM (2)
      • Prisma (2)
    • NODEJS (2)
    • cypress (1)
    • 리액트 네이티브 (React Native) (31)
    • 러스트 (Rust) (15)
    • 코틀린 (Kotlin) (4)
      • 자바에서 코틀린으로 (4)
    • 정규표현식 (3)
    • 구글 애널리틱스 (GA) (1)
    • SEO (2)
    • UML (2)
    • 맛탐험 (2)
    • 리팩토링 (1)
    • 서평 (2)
    • 소프트웨어 공학 (18)
      • 테스팅 (16)
      • 개발 프로세스 (1)
    • 교육학 (1)
    • 삶의 지혜, 통찰 (1)
    • Chat GPT (2)
    • 쉘스크립트 (1)
    • 컴파일 (2)
    • Dart (12)
    • 코드팩토리의 플러터 프로그래밍 (4)
    • 플러터 (17)
    • 안드로이드 스튜디오 (1)
    • 윈도우즈 (1)
    • 잡다한 백엔드 지식 (1)
    • 디자인 패턴 (1)

블로그 메뉴

  • 홈
  • 태그
  • 방명록

공지사항

인기 글

태그

  • item7
  • 디자인패턴
  • 토비의 스프링
  • 메이븐 골
  • 자바스크립트 인터뷰
  • 플라이웨이트패턴
  • 자바 검증
  • next js app
  • Java
  • prerendering
  • 자료구조
  • MSSQL
  • 객체복사
  • 스프링 검증
  • 싱글톤
  • Next.js
  • try-with-resources
  • 팩터리 메서드 패턴
  • 슬로우 쿼리
  • 싱글톤 패턴
  • item8
  • 느린 쿼리
  • 러스트
  • 싱글턴
  • 참조 해제
  • 이펙티브 자바 item9
  • 빈 검증
  • 프로그래머의 뇌
  • Javadoc 자바독 자바주석 주석 Comment
  • 작업기억공간
  • 이펙티브 자바
  • 자바스크립트 면접
  • pnpm
  • bean Validation
  • 메이븐 페이즈
  • Pre-rendering
  • NEXT JS
  • 자바스크립트
  • 외래키 제약조건
  • 자바
  • item9
  • rust
  • serverless computing
  • 메이븐 라이프사이클
  • 도커공식문서
  • 자바 디자인패턴
  • 추상 팩터리 패턴
  • 이펙티브자바
  • 서버리스 컴퓨팅
  • 알고리즘

최근 댓글

최근 글

티스토리

hELLO · Designed By 정상우.
Jake Seo

제이크서 개발 블로그

네트워크/HTTP

HTTP 쿠키 (HTTP Cookie) 란?

2023. 1. 27. 22:41

HTTP 쿠키란?

HTTP 쿠키를 이해하기 전에 HTTP 공부가 선행된다. HTTP 통신 프로토콜을 모르면 쿠키만 공부해봐야 반쪽짜리 지식이다.

  • HTTP 프로토콜은 기본적으로 무상태 (stateless) 프로토콜이다.
    • 무상태란 통신 중에 아무것도 저장하지 않는 것을 말한다. 아무것도 저장하지 않기에 통신이 끝나면 아무것도 기억하지 못한다.
  • HTTP 프로토콜이 무언가를 기억할 수 있게 하는 1가지 방법이 있는데, 이를 '쿠키'라 한다.
    • 쿠키는 인터넷 통신의 매개체인 '브라우저'가 기억한다.
    • 브라우저는 쿠키를 저장해두었다가 매 HTTP 요청마다 저장소에 있는 쿠키를 함께 보낸다.

사실, 무상태라는 것은 큰 장점이다. 상태가 없다면, 같은 것을 물어봤을 때 매번 똑같이 응답한다. 어려운 말로 멱등하다고 한다. 똑같이 응답한다면, 한번 응답했던 것을 기억해두었다가 물어볼 때마다 재활용하면 된다. 이를 '캐싱' 이라고 한다.

쿠키의 주 쓰임새

  • 로그인 등의 정보를 기억한다.
  • 유저의 설정값 등을 기억한다.
  • 유저의 행위를 기록하고 추적한다.

쿠키의 특징

쿠키의 특징을 알아보자.

특징 1: '매 네트워크 요청마다' 전달된다.

  • 처음 정의에서 설명했듯, 쿠키는 '매 네트워크 요청마다' 함께 전달되는 데이터이다.
  • 최대한 크기를 작게 유지해야 매번 전송해도 네트워크에 부담이 없을 것이다.
  • 인증정보와 같은 간단한 데이터만 저장하는 것이 좋다.
  • 브라우저마다 다르지만, 보통 최대 4096 byte 정도까지 저장할 수 있다.
  • 큰 데이터는 보통 DB 나 외부 저장소에 저장해야 한다.
  • 굳이 브라우저에 저장하고 싶다면, Web Storage API 와 IndexedDB 가 있긴 하다.

특징 2: 유효기간이 존재한다.

  • 쿠키는 무한히 유지되지 않는다.
  • 브라우저에서는 유효기간을 두고 쿠키를 사용한다.
  • 당연히 유효기간이 끝나면 쿠키는 제거된다.

특징 3: 도메인마다 다른 쿠키 저장소를 사용한다.

  • naver.com 에서 쿠키를 생성했다면, 이 쿠키는 daum.net 에서는 동작하지 않는다.
  • 단, blog.naver.com 에서 쿠키를 생성했다면, cafe.naver.com 에서 쿠키를 공유하여 사용할 수 있다.
    • 주의할 점은 비슷해보이지만, abc.github.io 에서 쿠키를 생성했다면, bbc.github.io 에서 쿠키가 공유되지 않는다.
      • 그 이유는 무엇일까? 바로 TLD 와 SLD 에 있다. 이유는 여기 설명하면 너무 길기 때문에 생략하겠다.

특징 4: 키와 밸류로 구성된다.

  • 쿠키는 Map 자료구조에 들어가는 데이터처럼 key, value 쌍으로 관리된다.
    • key, value 쌍으로 관리되는 데이터는 항상 내가 쓰려고 하는 key 가 이미 사용중인지 확인해봐야 한다는 것이다.
      • 이미 사용중인 key 에 value 를 새로 쓰면, 기존의 value 가 지워지고 덮어씌워진다.
      • key 네이밍 전, 누군가 쓰는지 확인 절차가 필요하다.

특징 5: 제한되는 특수문자가 존재한다.

  • 쿠키에 특수문자 값을 잘못 넣으면 브라우저가 쿠키가 웹페이지를 제대로 못여는 현상이 일어날 수도 있다.
    • ( ) < > @ , ; : \ " / [ ] ? = { } 와 같은 문자가 해당된다.
    • HTTP 통신은 문자열을 기반으로 통신한다. HTTP 파서는 문자열을 파싱하며 의미를 구축하기에 어떤 문자가 들어오냐가 매우 중요하다.
    • 쿠키에 HTTP 통신에 사용되는 특수문자 기호를 잘못 넣으면 HTTP 통신 과정 자체가 이상해질 수 있다.
  • 혹시라도 쿠키에 특수문자를 넣는다면 URL 인코딩 을 먼저 수행해주는 것이 안전하다.
    • 당연히 받아온 곳에서는 디코딩을 해서 보아야 한다.

쿠키를 생성하는 방법

  • HTTP 요청 헤더에 Set-Cookie 를 추가하면 된다.
Set-Cookie: <cookie-name>=<cookie-value>
  • HTTP 쿠키 생성 옵션 을 꼭 읽어야 한다. 생성 옵션을 통해 쿠키가 가지고 있는 모든 기능을 이용할 수 있기 때문이다.

쿠키 이름의 prefix 를 통한 보안 옵션 적용

  • 쿠키의 이름 앞에 특정한 접두어를 붙이는 것으로 쿠키를 받아들이는데 제약조건을 걸 수 있다.
  • 보안에 민감한 서비스의 토큰 값 등을 보관할 때 이 접두어를 붙인 쿠키를 사용하는 것이 유용할 수 있다.
  • 브라우저에서 처리한다.
  • 세션 수정 공격 을 예방하는데 도움이 된다.

__Host-

쿠키 이름 앞에 위 접두어가 붙는다면,

  • Secure 속성이 있고, Domain 속성이 없으며, Path 속성이 / 로 설정된 쿠키만 받아들인다.
    • Domain 속성이 없다는 것은 서브 도메인을 허락하지 않는다는 뜻이다.
    • 이를 "domain-locked" 쿠키라고 할 수 있다.

__Secure-

쿠키 이름 앞에 위 접두어가 붙는다면,

  • Secure 속성이 붙고 secure 한 오리진에서 온 쿠키만 받아들인다.
    • __Host- 보다 약한 속성이다.

써드 파티 쿠키 (Third party cookie)

  • 같은 도메인 혹은 서브 도메인에서 오는 쿠키를 first-party cookie 라고 한다.
  • 다른 도메인에서 오는 쿠키를 third-party cookie 라고 한다.
    • 이는 보통 타 사이트에서 정보수집을 위해 이용한다.
  • 서버는 SameSite 속성을 통해 써드 파티 쿠키를 허용할지 설정할 수 있다.

쿠키 관련 법안

해외엔 쿠키에 관련된 법안도 존재한다.

  • The General Data Privacy Regulation (GDPR) in the European Union
  • The ePrivacy Directive in the EU
  • The California Consumer Privacy Act

위의 규제들은 세계적인 영향력을 가지고 있다.

법규를 어기지 않기 위해서는 아래의 요구사항을 지키면 된다.

  • 쿠키를 사용한다고 사용자에게 알림
  • 사용자가 쿠키의 일부 또는 전체의 수신을 거부할 수 있게 해줌
  • 사용자가 쿠키를 받지 않고 대부분의 서비스를 사용할 수 있게 해줌

쿠키론 저장소가 부족할 때

  • Web Storage API
  • window.sessionStorage
  • window.localStorage
  • IndexedDB API

레퍼런스

https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies

저작자표시 비영리 (새창열림)

'네트워크 > HTTP' 카테고리의 다른 글

HTTP 요청 메세지의 구조  (0) 2023.04.15
HTTP Content-Type 헤더란?  (0) 2023.04.14
HTTP MIME type 이란?  (0) 2023.04.14
HTTP 쿠키 (HTTP Cookie) 의 생성 옵션  (0) 2023.01.27
400 Bad Request, 401 Unauthorized, 403 Forbidden 상태코드 구분하기  (0) 2022.06.21
    '네트워크/HTTP' 카테고리의 다른 글
    • HTTP Content-Type 헤더란?
    • HTTP MIME type 이란?
    • HTTP 쿠키 (HTTP Cookie) 의 생성 옵션
    • 400 Bad Request, 401 Unauthorized, 403 Forbidden 상태코드 구분하기
    Jake Seo
    Jake Seo
    ✔ 댓글로 틀린 부분을 지적해주시면 기분 나빠하지 않고 수정합니다. ✔ 많은 퇴고를 거친 글이 좋은 글이 된다고 생각합니다. ✔ 간결하고 명료하게 사람들을 이해 시키는 것을 목표로 합니다.

    티스토리툴바