Sesje oparte na ciasteczkach
Twórz i zarządzaj sesjami po stronie serwera za pomocą bezpiecznych ciasteczek HTTP-only.
Sesje oparte na ciasteczkach to bezpłatna lekcja Sveltejs Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Sveltejs Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.
Dlaczego pliki cookie
Pliki cookie są najbardziej niezawodnym sposobem zachowania uwierzytelnienia między kolejnymi wczytaniami stron, szczególnie w aplikacjach SSR.
HttpOnly
Pliki cookie HttpOnly nie mogą być odczytywane przez JavaScript, co zapobiega kradzieży tokenów sesji przez XSS.
Secure i SameSite
W środowisku produkcyjnym proszę zawsze ustawiać secure: true, a w celu ograniczenia CSRF używać sameSite: "lax".
Ustawianie pliku cookie sesji
Proszę użyć pomocnika cookies w akcji lub punkcie końcowym.
cookies.set("sessionId", sid, {
path: "/",
httpOnly: true,
secure: true,
sameSite: "lax",
maxAge: 60 * 60 * 24 * 7
});Odczytywanie sesji
Proszę odczytać cookie w hookach i na jego podstawie ustalić obiekt użytkownika.
const sid = event.cookies.get("sessionId");
event.locals.user = await db.session.findUser(sid);Wylogowywanie
Aby się wylogować, proszę usunąć cookie.
cookies.delete("sessionId", { path: "/" });Przechowywanie po stronie serwera
Szczegóły sesji (identyfikator użytkownika, termin wygaśnięcia) proszę przechowywać w bazie danych lub szybkiej pamięci podręcznej (Redis).
Wygaśnięcie i odnowienie
Proszę okresowo zmieniać identyfikatory sesji, a także robić to po wrażliwych działaniach, takich jak zmiana hasła.
Ochrona CSRF
SvelteKit domyślnie chroni akcje formularzy przed CSRF za pomocą sprawdzania originu.
Tylko HTTPS
Sesje należy zawsze udostępniać przez HTTPS; pliki cookie ustawione z opcją secure tego wymagają.
Tokeny odświeżania
W przypadku długotrwałego uwierzytelniania proszę połączyć krótkotrwały plik cookie sesji z tokenem odświeżania o dłuższym czasie ważności.
Szybkie sprawdzenie
Dlaczego używać plików cookie httpOnly?
Podsumowanie
Proszę używać plików cookie httpOnly, secure i sameSite ustawianych przez serwer, a następnie ustalać użytkownika w hookach, aby zapewnić uwierzytelnianie zgodne z SSR.
Często zadawane pytania
Czy lekcja „Sesje oparte na ciasteczkach” jest bezpłatna?
Tak — pełny tekst „Sesje oparte na ciasteczkach” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Sveltejs Academy, przejdź na CoddyKit PRO. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Sesje oparte na ciasteczkach”?
Twórz i zarządzaj sesjami po stronie serwera za pomocą bezpiecznych ciasteczek HTTP-only. Ćwiczysz Sveltejs Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Sveltejs Academy?
Nie wymagamy żadnego doświadczenia. Sveltejs Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Sesje oparte na ciasteczkach”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Sveltejs Academy?
Tak. Każda lekcja Sveltejs Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Sesje oparte na ciasteczkach
- JWT w ciasteczkach HTTP-only
- Chronione trasy w hooku handle()
- OAuth z SvelteKit i Lucia Auth