0Pricing
Sveltejs Academy · レッスン

Cookieベースのセッション

安全なHTTP-only Cookieを使用して、サーバー側のセッションを作成および管理します。

「Cookieベースのセッション」はCoddyKit上の無料Sveltejs Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはSveltejs Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Sveltejs Academyコースには全4レッスンが含まれています。

Cookieを使う理由

Cookieは、特にSSRアプリでページの読み込みをまたいで認証状態を保持する最も信頼性の高い方法です。

HTTP専用

HTTP専用CookieはJavaScriptから読み取れないため、XSSによるセッショントークンの窃取を防げます。

SecureとSameSite

本番環境では必ずsecure: trueを設定し、CSRF対策としてsameSite: "lax"を設定します。

セッションCookieの設定

アクションまたはエンドポイントでcookiesヘルパーを使います。

cookies.set("sessionId", sid, {
  path: "/",
  httpOnly: true,
  secure: true,
  sameSite: "lax",
  maxAge: 60 * 60 * 24 * 7
});

セッションの読み取り

フック内でCookieを読み取り、セッションをユーザーオブジェクトに解決します。

const sid = event.cookies.get("sessionId");
event.locals.user = await db.session.findUser(sid);

ログアウト

Cookieを削除してログアウトします。

cookies.delete("sessionId", { path: "/" });

サーバー側ストレージ

セッションの詳細(ユーザーID、有効期限)をデータベースまたは高速なキャッシュ(Redis)に保存します。

有効期限と更新

セッションIDは定期的に、またパスワード変更などの重要な操作の後にもローテーションします。

CSRF対策

SvelteKitは、オリジンチェックによってフォームアクションのCSRFをデフォルトで防ぎます。

HTTPSのみ

セッションは必ずHTTPS経由で提供してください。secureを設定したCookieにはHTTPSが必要です。

リフレッシュトークン

認証状態を長期間維持する場合は、短期間のセッションCookieと長期間のリフレッシュトークンを組み合わせます。

簡単な確認

なぜhttpOnly Cookieを使うのですか?

まとめ

サーバーで設定したhttpOnly、secure、sameSite Cookieを使い、フックでユーザーに解決すると、SSRに適した認証を実現できます。

よくある質問

「Cookieベースのセッション」レッスンは無料ですか?

はい。「Cookieベースのセッション」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Sveltejs Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Sveltejs Academyコースには全4レッスンが含まれています。

「Cookieベースのセッション」で何を学びますか?

安全なHTTP-only Cookieを使用して、サーバー側のセッションを作成および管理します。 ブラウザで直接実行するハンズオンコードでSveltejs Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Sveltejs Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのSveltejs Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「Cookieベースのセッション」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このSveltejs Academyレッスンでコードを書いて実行できますか?

はい。すべてのSveltejs Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. Cookieベースのセッション
  2. HTTP-only Cookie内のJWT
  3. handle()フックで保護されたルート
  4. SvelteKitとLucia AuthによるOAuth
← Sveltejs Academyに戻る