FluentStack

Secure Cookies

Mode tersedia: dark, light, paper
MasukDaftar
Advanced · Level 19: Security BasicsAdvanced55 menitBahasa Indonesia

Secure Cookies

Membaca HttpOnly, Secure, SameSite, scope, dan expiry sebagai contract cookie session tanpa menyalin value.

StatusMemuat progres
ProgresMemuat...

...

Memuat progres

Menyiapkan langkah berikutnya

Tujuan belajar

  • Menjelaskan fungsi HttpOnly, Secure, SameSite, Path, dan expiry
  • Membedakan cookie attributes dari authorization policy
  • Mencatat evidence cookie dengan aman melalui DevTools
  • Menyadari server/provider menetapkan cookie nyata
CookiesHttpOnlySecureSameSiteSessions

Isi lesson

6 blok
  1. 1.
    Cookie attributes membatasi behavior, bukan permissionBelum selesaiWajib
  2. 2.
    Header session untuk dibaca, bukan dibuat browserBelum selesaiWajib
  3. 3.
    Coding practiceBelum selesaiWajib
  4. 4.
    Cek pemahamanBelum selesaiWajib
  5. 5.
    Cookie value bukan bukti debuggingBelum selesaiWajib
  6. 6.
    RingkasanBelum selesaiWajib

Cookie attributes membatasi behavior, bukan permission

Wajib

Session cookie biasanya ditetapkan server melalui Set-Cookie lalu dikelola browser sesuai domain, path, expiry, and attributes. HttpOnly membantu mencegah JavaScript browser membaca value cookie. Secure membatasi pengiriman ke HTTPS dengan perlakuan localhost tertentu saat development. SameSite memengaruhi kapan cookie dibawa pada cross-site request. Path dan domain membatasi scope, sedangkan expiry atau Max-Age menentukan lifetime. Semua attributes dibaca bersama deployment dan auth contract.

Cookie attributes bukan authorization. Cookie dapat menunjukkan session context, tetapi server/database tetap menentukan apakah identity boleh membuka organization, membaca row, atau menjalankan action. Frontend boleh menampilkan signed-in state, sign-in recovery, atau access denied. Jangan menyimpulkan permission hanya karena cookie ada atau mengubah cookie value untuk debugging.

Bagian ini memengaruhi progres lesson.

Header session untuk dibaca, bukan dibuat browser

Wajib
bash
Set-Cookie: __Host-session=opaque-session-id;
Path=/;
Secure;
HttpOnly;
SameSite=Lax;
Max-Age=3600

opaque-session-id adalah placeholder, bukan credential. Server/provider menetapkan header nyata. Catat name kategori, scope, dan attributes di DevTools tanpa value. Policy tepat dapat berbeda menurut provider, domain, dan deployment topology.

Bagian ini memengaruhi progres lesson.

Coding practice

WajibDibuka di workspace khusus

Read course secure cookie contract

Representasikan attributes session cookie tanpa membuat cookie browser.

Tujuan awal: Fokus di tab TS.

Practice ini dibuka di workspace khusus. Buka practice untuk memakai editor, preview, dan cek otomatis.

Tombol selesai aktif setelah semua validasi wajib lolos.

6 cek otomatis4 checklist
Belum selesaiBuka practice

Cek pemahaman

WajibJawab dulu

Cek pemahaman singkat

Apa yang dilakukan HttpOnly pada session cookie?

Progres lesson naik setelah jawaban benar.

Peringatan

Wajib

Cookie value bukan bukti debugging

Untuk report session issue, catat domain, path, expiry, HttpOnly, Secure, SameSite, request context, environment, dan symptom. Jangan menyalin cookie value, token, password, atau screenshot penuh. Jika localhost berbeda dari deployment HTTPS, tulis perbedaan environment dan minta owner memeriksa configuration yang benar.

Bagian ini memengaruhi progres lesson.

Ringkasan

Wajib
  • HttpOnly, Secure, SameSite, scope, dan lifetime mengatur behavior session cookie.
  • Server/provider menetapkan cookie; browser mengirimnya sesuai rules.
  • Cookie presence bukan bukti authorization terhadap resource.
  • DevTools evidence aman tidak memuat session value atau credential.
  • Berikutnya, kita membuat Permission UI yang jujur terhadap capability user.

Bagian ini memengaruhi progres lesson.

Langkah berikutnya

Selesaikan bagian penting lesson ini

Lanjutkan blok wajib berikutnya: Cookie attributes membatasi behavior, bukan permission.