İçeriğe atla
0 XP 0
0/6

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 55 XP · 6 etkinlik

Çerez ve oturum

HTTP durumsuzdur. Her istek kendi başına gelir ve sunucu önceki isteği hatırlamaz. Giriş yaptıktan sonraki istekte sunucu seni yeniden tanımak zorundadır.

Çözüm basittir. Sunucu giriş sonrası rastgele bir oturum kimliği üretir. Bunu Set-Cookie başlığıyla tarayıcıya yollar. Tarayıcı değeri saklar ve aynı siteye giden her istekte Cookie başlığında geri yollar. RFC 6265 bu iki başlığın kurallarını tanımlar.

Sunucu tarafında o kimliğin karşısında bir kayıt durur: kullanıcı numarası, rol, son işlem zamanı. Yani çerez kimliği taşır, veriyi değil. Kullanıcı rolünü doğrudan çereze yazan uygulama kolayca kandırılır.

Set-Cookie satırındaki her parça ayrı bir kural yazar. Path çerezin hangi yol altında yollanacağını belirler. Domain hangi alan adlarını kapsadığını söyler. Max-Age ise saniye cinsinden ömür verir ve Expires başlığına göre önceliklidir.

HTTP/1.1 200 OK
Set-Cookie: oturum=9f3b7c21ae4d; HttpOnly; Secure; SameSite=Lax; Path=/; Max-Age=3600
Giriş yanıtında gelen tipik bir oturum çerezi.

Yukarıdaki değer anlamsız görünür, çünkü öyle olmalıdır: sunucudaki kaydın rastgele anahtarıdır. Bazı uygulamalar bunun yerine veriyi çerezin içine paketler ve Base64 ile kodlar. Base64 geri çevrilebilir bir kodlamadır, şifreleme değildir.