核心结论
安全的 Cookie、会话与密钥管理,应使凭证不可预测、传输受保护、暴露范围最小、生命周期可控,并在泄漏、权限变化或账号异常时能够快速失效。浏览器会话通常可使用密码学安全随机生成的不透明会话标识,并将其放入带 Secure、HttpOnly 和合适 SameSite 属性的 Cookie;服务端保存会话状态或可撤销索引。密钥不得进入前端包、源码仓库、镜像层或日志,而应由专门的密钥管理系统托管,并实施最小权限、按用途隔离、轮换和审计。
底层机制
Secure 要求浏览器只在安全传输中发送 Cookie;HttpOnly 阻止普通页面脚本直接读取,但不能阻止恶意脚本代表用户