核心结论
跨站登录与多端会话并存时,安全边界不能简单划分为“使用 Cookie”或“使用令牌”,而应明确每类凭证由谁持有、通过什么渠道传输、能访问哪些资源、有效多久、如何轮换和撤销。浏览器自动附带的会话 Cookie 重点防御 CSRF;可被脚本读取的令牌重点防御 XSS、恶意扩展和存储泄露。较稳妥的浏览器架构是由后端会话或 BFF 保存敏感令牌,浏览器只持有受保护的会话标识;每台设备建立独立会话,敏感操作要求近期重新认证,所有授权仍由服务端逐请求判断。
底层机制
Cookie 是否随请求发送,由协议、主机、路径、Secure、SameSite 等规则决定,与前端脚本能否读取它不