사전 목록
세션

세션 쿠키

세션 쿠키는 로그인 이후 브라우저와 서버가 인증된 상태를 이어가기 위해 주고받는 세션 식별정보입니다.

#세션 쿠키#세션 토큰#쿠키

세션 쿠키

웹은 각 요청이 독립적인 구조이므로 서비스는 세션 ID나 세션 토큰을 사용해 사용자의 로그인 상태와 권한을 연결합니다. 브라우저 쿠키는 이 세션 값을 저장하고 요청마다 서버에 전달하는 대표적인 수단입니다.

인증된 세션 쿠키는 유효기간 동안 로그인 자격과 유사한 권한을 가질 수 있습니다. 값이 탈취되면 비밀번호MFA를 다시 입력하지 않고 사용자를 사칭할 가능성이 있습니다.

핵심 특성

역할로그인 상태와 사용자 권한을 여러 요청에 걸쳐 유지합니다.

보안 성격유효한 세션 값은 임시 인증자격으로 취급해야 합니다.

보호 속성Secure, HttpOnly, SameSite, 짧은 유효기간과 안전한 폐기가 중요합니다.

사용 맥락과 작동 원리

서버는 로그인 성공 시 예측하기 어려운 세션 ID를 발급하고 서버 측 상태와 연결합니다. 쿠키에는 세션 ID만 저장하는 방식과 서명된 토큰을 저장하는 방식이 있습니다. 권한 상승과 로그인 성공 뒤에는 세션 ID를 교체해 고정 공격을 방지해야 합니다.

유휴시간 제한, 절대 유효기간, 로그아웃, 비밀번호 변경, 위험 이벤트에서 세션을 폐기해야 합니다. 브라우저 종료만으로 항상 서버 세션이 종료되는 것은 아닙니다.

유출·오용 시 위험

XSS, 악성 확장프로그램, 기기 감염, 통신 보호 실패, 로그 노출세션이 탈취될 수 있습니다. HttpOnly는 스크립트의 쿠키 읽기를 제한합니다. 브라우저에서 악의적 요청이 실행되는 위험은 별도의 통제로 다뤄야 합니다.

세션 탈취는 로그인 우회, 개인정보 조회, 설정 변경, 거래 실행으로 이어질 수 있습니다. 장기 세션과 여러 기기 동시 로그인은 노출 기간을 늘립니다.

사건 공지에서 확인할 항목

개인이 취할 조치

조직의 보호조치

혼동하기 쉬운 개념

쿠키는 브라우저 저장 메커니즘입니다. 세션 쿠키로그인 상태를 나타내는 값을 담습니다. 접근 토큰은 API에 권한을 제시하는 자격정보입니다. CSRF는 브라우저가 쿠키를 자동 전송하는 특성을 악용하며 XSS는 브라우저에서 공격자 스크립트를 실행합니다.

공식 참고자료

OWASP — 세션 관리 지침

NIST SP 800-63B — 인증 및 인증수단 관리