useCookie函數:管理SSR環境下的Cookie

来源:https://www.cnblogs.com/Amd794/p/18300296
-Advertisement-
Play Games

摘要:本文詳述了useCookie函數在伺服器端渲染(SSR)中的應用,包括讀寫Cookie、配置選項如maxAge、expires、httpOnly、secure、domain、path及SameSite,並提供了encode、decode、default、watch等高級用法示例,以及如何在AP... ...



title: useCookie函數:管理SSR環境下的Cookie
date: 2024/7/13
updated: 2024/7/13
author: cmdragon

excerpt:
摘要:本文詳述了useCookie函數在伺服器端渲染(SSR)中的應用,包括讀寫Cookie、配置選項如maxAge、expires、httpOnly、secure、domain、path及SameSite,並提供了encode、decode、default、watch等高級用法示例,以及如何在API路由中操作Cookie。

categories:

  • 前端開發

tags:

  • Nuxt3
  • SSR
  • Cookies
  • HTTP
  • 安全
  • 編程
  • 前端

image

image

掃描二維碼關註或者微信搜一搜:編程智域 前端至全棧交流與成長

useCookie 是一個在伺服器端渲染(SSR)環境中管理 Cookie 的工具函數。它允許開發者在頁面、組件或插件中讀取和寫入 Cookie。這個函數通過創建一個響應式引用(ref)來管理 Cookie 的值,並自動將 Cookie 的值序列化和反序列化為 JSON 格式,以確保在不同環境(如瀏覽器和伺服器)之間的一致性。

基本用法

useCookie 函數接受兩個參數:

  1. name:這是一個字元串,用於標識特定的 Cookie。
  2. options:這是一個對象,包含了用於配置 Cookie 的選項。

簡單示例

下麵的示例創建了一個名為counter的cookie。如果該cookie不存在,它將被初始設置為一個隨機值。每當我們更新counter變數時,cookie也會相應地更新。

app.vue

<script setup>
const counter = useCookie('counter')

counter.value = counter.value || Math.round(Math.random() * 1000)
</script>

<template>
  <div>
    <h1>計數器: {{ counter || '-' }}</h1>
    <button @click="counter = null">重置</button>
    <button @click="counter--">減少</button>
    <button @click="counter++">增加</button>
  </div>
</template>

options選項

maxAge / expires

maxAge

  • 用途maxAge 用於指定cookie在客戶端存儲的時間長度(以秒為單位)。
  • 優先順序:當 maxAge 和 expires 同時設置時,maxAge 優先。這意味著如果設置了 maxAge,則不會使用 expires
  • 客戶端行為:如果設置了 maxAge,cookie將在伺服器設置的時間後過期,即使瀏覽器關閉也會保留。
  • 示例Set-Cookie: mycookie=123; max-age=3600;

expires

  • 用途expires 用於指定cookie的過期時間,它是一個特定的日期和時間,格式為 Wdy, DD-Mon-YYYY HH:MM:SS GMT
  • 客戶端行為:如果設置了 expires,cookie將在這個日期和時間後過期,無論瀏覽器是否關閉。
  • 示例Set-Cookie: mycookie=123; expires=Thu, 01 Dec 2023 12:00:00 GMT;

同時設置 maxAge 和 expires

  • 規範:根據cookie存儲模型規範,如果同時設置了 maxAge 和 expires,則 maxAge 應該優先。
  • 相容性:儘管規範如此,但並非所有客戶端都會嚴格遵循這一規定。因此,如果需要確保cookie的過期行為一致,應該在伺服器端只設置一個。
  • 示例:如果需要同時設置,確保它們指向相同的日期和時間。

預設行為

  • 無設置:如果沒有設置 maxAge 和 expires,cookie將僅在會話期間存在,這意味著一旦用戶關閉瀏覽器,cookie將被刪除。

實際應用

在實際應用中,通常建議只使用 maxAge 或 expires 中的一個,以避免潛在的不一致性和相容性問題。如果需要cookie在用戶關閉瀏覽器後仍然存在,可以使用 maxAge。如果需要cookie在特定日期和時間後過期,則使用 expires

以下是一個使用 maxAge 和 expires 的示例:

// 使用 maxAge
res.setHeader('Set-Cookie', 'mycookie=123; max-age=3600;');

// 使用 expires
res.setHeader('Set-Cookie', 'mycookie=123; expires=Thu, 01 Dec 2023 12:00:00 GMT;');

httpOnly

httpOnly 是一個用於設置cookie屬性的布爾值,它的主要目的是增強Web應用程式的安全性。

httpOnly 屬性的用途

  • 用途:當 httpOnly 設置為 true 時,它會指示瀏覽器不允許通過JavaScript的 document.cookie API訪問該cookie。這意味著,即使cookie存儲在用戶的瀏覽器中,也無法通過客戶端腳本(如JavaScript)讀取它。
  • 安全性:這個屬性可以防止跨站腳本攻擊(XSS),因為即使攻擊者通過腳本註入攻擊控制了用戶的會話,他們也無法通過腳本獲取到設置了 httpOnly 的cookie。

設置 httpOnly

  • httpOnly 可以是 true 或 false。如果是 true,則設置HttpOnly屬性;如果是 false 或未設置,則不設置HttpOnly屬性。
  • 預設值:預設情況下,httpOnly 屬性是不設置的。

實際應用

在實際應用中,建議對所有涉及身份驗證、敏感信息的cookie設置 httpOnly 屬性。例如,對於存儲用戶會話ID的cookie,應該始終設置 httpOnly

以下是如何在設置cookie時使用 httpOnly 屬性的示例:

// 設置 httpOnly 為 true
res.setHeader('Set-Cookie', 'sessionToken=abc123; httpOnly;');

// 在某些伺服器框架中,可能需要這樣設置
// res.cookie('sessionToken', 'abc123', { httpOnly: true });

註意事項

  • 當 httpOnly 設置為 true 時,請確保您的JavaScript代碼中不要嘗試通過 document.cookie 訪問該cookie,因為這會導致錯誤。
  • 由於 httpOnly cookie不能通過客戶端腳本訪問,因此如果您需要在客戶端腳本中使用這些cookie(例如,用於客戶端邏輯或顯示),則需要考慮其他方法來安全地傳輸所需的信息。

通過使用 httpOnly,您可以顯著提高應用程式的安全性,減少XSS攻擊的風險。

secure

secure 是另一個用於設置cookie屬性的布爾值,它的目的是確保cookie僅通過安全的HTTPS連接發送到伺服器。下麵是關於 secure 屬性的詳細信息:

secure 屬性的用途

  • 用途:當 secure 設置為 true 時,cookie將只通過HTTPS連接發送。這意味著如果瀏覽器嘗試通過不安全的HTTP連接發送設置了 secure 屬性的cookie,瀏覽器會忽略這個cookie,並且不會將其發送到伺服器。
  • 安全性:這個屬性有助於防止中間人攻擊,因為它確保了cookie在客戶端和伺服器之間傳輸時的加密。

設置 secure

  • secure 可以是 true 或 false。如果是 true,則設置Secure屬性;如果是 false 或未設置,則不設置Secure屬性。
  • 預設值:預設情況下,secure 屬性是不設置的。

實際應用

在實際應用中,對於包含敏感信息的cookie,如會話cookie,通常建議設置 secure 屬性為 true

以下是如何在設置cookie時使用 secure 屬性的示例:

// 設置 secure 為 true
res.setHeader('Set-Cookie', 'sessionToken=abc123; secure;');

註意事項

  • HTTPS連接:當 secure 設置為 true 時,如果網站沒有啟用HTTPS,那麼設置了 secure 屬性的cookie不會被髮送到伺服器。這可能導致用戶在瀏覽器中看到“無法連接到伺服器”的錯誤消息,或者在某些情況下,可能導致所謂的“hydration錯誤”,即伺服器無法識別客戶端發送的cookie。
  • 混合內容:如果網站中包含一些通過HTTP載入的靜態資源(如圖片、CSS、JavaScript文件),並且設置了 secure 屬性的cookie,那麼這些資源可能會因為瀏覽器嘗試發送安全的cookie而不被正確載入。
  • 相容性:大多數現代瀏覽器都支持 secure 屬性,但在某些舊版瀏覽器中可能不支持。

domain

domain 屬性在設置 Set-Cookie 的時候用於指定 cookie 的作用域。這個屬性允許你定義 cookie 可以被哪些子功能變數名稱或頂級域訪問。預設情況下,cookie 只在當前請求的域內有效。

domain 屬性的用途

  • 定義作用域domain 屬性允許你指定 cookie 的作用域,使得 cookie 可以在指定的域及其所有子域下被訪問。
  • 跨域共用:通過設置 domain 屬性,可以讓 cookie 跨越多個子域共用,這對於需要在不同子域間共用狀態信息的網站特別有用。

實際應用

以下是如何在設置 cookie 時使用 domain 屬性的示例:

// 設置 domain 為 'example.com'
res.setHeader('Set-Cookie', 'sessionToken=abc123; domain=example.com;');

註意事項

  1. 子域相容性:確保所有子域都支持相同的 domain 值。如果不相容,可能會導致 cookie 不被正確設置或訪問。
  2. 安全性:設置 domain 為頂級域(如 .example.com)可以增加安全性,因為這限制了 cookie 的訪問範圍。然而,這也會限制了跨子域的 cookie 使用。
  3. 瀏覽器相容性:大多數現代瀏覽器都支持 domain 屬性,但在一些舊版瀏覽器中可能不支持。

示例

假設你有一個包含多個子域的網站,例如 www.example.comsub.example.com 和 api.example.com。如果你想讓一個 cookie 能在所有這些子域下被訪問,你可以設置 domain 為 example.com

res.setHeader('Set-Cookie', 'sessionToken=abc123; domain=example.com;');

這樣設置後,sessionToken 將在 www.example.comsub.example.com 和 api.example.com 下都能被訪問。

path

path 屬性在設置 Set-Cookie 的時候用於指定 cookie 的有效路徑。這個屬性允許你定義 cookie 可以被哪些路徑下的請求訪問。預設情況下,路徑被設置為當前請求的路徑。

path 屬性的用途

  • 定義有效路徑path 屬性允許你指定 cookie 的有效路徑,使得 cookie 只能在指定的路徑及其子路徑下被訪問。
  • 路徑限制:通過設置 path 屬性,可以限制 cookie 的使用範圍,從而提高安全性。

實際應用

以下是如何在設置 cookie 時使用 path 屬性的示例:

// 設置 path 為 '/admin'
res.setHeader('Set-Cookie', 'sessionToken=abc123; path=/admin;');

註意事項

  1. 路徑匹配:路徑是首碼匹配的,所以設置 path=/admin 意味著 cookie 在 /admin/admin/settings 等路徑下都有效。
  2. 預設路徑:如果沒有指定 path 屬性,預設路徑是當前請求的路徑。例如,如果請求的路徑是 /user/profile,那麼預設路徑就是 /user/profile
  3. 安全性:通過設置 path 屬性,可以限制 cookie 的使用範圍,從而提高安全性。例如,將 cookie 限制在 /admin 路徑下,可以防止它在其他非管理區域被訪問。

示例

假設你有一個網站,其中 /admin 路徑下的內容需要特殊的 cookie 來驗證用戶許可權。你可以設置 path 為 /admin

res.setHeader('Set-Cookie', 'adminToken=xyz789; path=/admin;');

這樣設置後,adminToken 只能在 /admin 及其子路徑(如 /admin/settings)下被訪問。

SameSite

encodedecode

default

watch

示例1:

示例2:

API路由中的Cookies

餘下文章內容請點擊跳轉至 個人博客頁面 或者 掃碼關註或者微信搜一搜:編程智域 前端至全棧交流與成長,閱讀完整的文章:useCookie函數:管理SSR環境下的Cookie | cmdragon's Blog

往期文章歸檔:


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • Vue.js 是一個漸進式的 JavaScript 框架,用於構建用戶界面。理解 Vue 的生命周期是掌握這個框架的關鍵之一。在這篇博客中,我們將深入探討 Vue 2 的生命周期,並通過代碼示例來展示每個生命周期鉤子的作用。 Vue 實例的生命周期 Vue 實例的生命周期可以分為四個主要階段: 創建 ...
  • 摘要:“探索Nuxt.js的useFetch:高效數據獲取與處理指南”詳述了Nuxt.js中useFetch函數的使用,包括基本用法、動態參數獲取、攔截器使用,及參數詳解。文章通過示例展示瞭如何從API獲取數據,處理動態參數,自定義請求和響應,以及useFetch和useAsyncData的參數選項... ...
  • 我們是袋鼠雲數棧 UED 團隊,致力於打造優秀的一站式數據中台產品。我們始終保持工匠精神,探索前端道路,為社區積累並傳播經驗價值。 本文作者:霽明 一些名詞解釋 曝光 頁面上某一個元素、組件或模塊被用戶瀏覽了,則稱這個元素、組件或模塊被曝光了。 視圖元素 將頁面上展示的元素、組件或模塊統稱為視圖元素 ...
  • 相信不少同學都有歐陽這種情況,年初的時候給自己制定了一份關於學習英語和源碼的詳細年度計劃。但是到了實際執行的時候因為各種情況制定的計劃基本都沒有完成,年底回顧時發現年初制定的計劃基本都沒完成。痛定思痛,第二年年初決定再次制定一份學習英語和源碼的詳細年度計劃,毫無疑問又失敗了。 ...
  • title: Nuxt.js 錯誤偵探:useError 組合函數 date: 2024/7/14 updated: 2024/7/14 author: cmdragon excerpt: 摘要:文章介紹Nuxt.js中的useError組合函數,用於統一處理客戶端和伺服器端的錯誤,提供status ...
  • 什麼是深拷貝與淺拷貝?深拷貝與淺拷貝是js中處理對象或數據複製操作的兩種方式。‌在聊深淺拷貝之前咱得瞭解一下js中的兩種數據類型: ...
  • 這篇文章介紹了Generator函數的基本使用,包括next方法與yield關鍵字、throw方法、return關鍵字及其對應的方法,說明瞭它們的用法、運行結果和各自的特點,並解析了它們的共同點。 ...
  • ‍ 寫在開頭 點贊 + 收藏 學會 前言 在家沒事的時候刷抖音玩,抖音首頁的視頻怎麼刷也刷不完,經常不知不覺的一刷就到半夜了不禁感嘆道 "垃圾抖音,費我時間,毀我青春" 最終效果 線上預覽:dy.ttentau.top/ Github地址:github.com/zyron ...
一周排行
    -Advertisement-
    Play Games
  • 前言 微服務架構已經成為搭建高效、可擴展系統的關鍵技術之一,然而,現有許多微服務框架往往過於複雜,使得我們普通開發者難以快速上手並體驗到微服務帶了的便利。為瞭解決這一問題,於是作者精心打造了一款最接地氣的 .NET 微服務框架,幫助我們輕鬆構建和管理微服務應用。 本框架不僅支持 Consul 服務註 ...
  • 先看一下效果吧: 如果不會寫動畫或者懶得寫動畫,就直接交給Blend來做吧; 其實Blend操作起來很簡單,有點類似於在操作PS,我們只需要設置關鍵幀,滑鼠點來點去就可以了,Blend會自動幫我們生成我們想要的動畫效果. 第一步:要創建一個空的WPF項目 第二步:右鍵我們的項目,在最下方有一個,在B ...
  • Prism:框架介紹與安裝 什麼是Prism? Prism是一個用於在 WPF、Xamarin Form、Uno 平臺和 WinUI 中構建鬆散耦合、可維護和可測試的 XAML 應用程式框架 Github https://github.com/PrismLibrary/Prism NuGet htt ...
  • 在WPF中,屏幕上的所有內容,都是通過畫筆(Brush)畫上去的。如按鈕的背景色,邊框,文本框的前景和形狀填充。藉助畫筆,可以繪製頁面上的所有UI對象。不同畫筆具有不同類型的輸出( 如:某些畫筆使用純色繪製區域,其他畫筆使用漸變、圖案、圖像或繪圖)。 ...
  • 前言 嗨,大家好!推薦一個基於 .NET 8 的高併發微服務電商系統,涵蓋了商品、訂單、會員、服務、財務等50多種實用功能。 項目不僅使用了 .NET 8 的最新特性,還集成了AutoFac、DotLiquid、HangFire、Nlog、Jwt、LayUIAdmin、SqlSugar、MySQL、 ...
  • 本文主要介紹攝像頭(相機)如何採集數據,用於類似攝像頭本地顯示軟體,以及流媒體數據傳輸場景如傳屏、視訊會議等。 攝像頭採集有多種方案,如AForge.NET、WPFMediaKit、OpenCvSharp、EmguCv、DirectShow.NET、MediaCaptre(UWP),網上一些文章以及 ...
  • 前言 Seal-Report 是一款.NET 開源報表工具,擁有 1.4K Star。它提供了一個完整的框架,使用 C# 編寫,最新的版本採用的是 .NET 8.0 。 它能夠高效地從各種資料庫或 NoSQL 數據源生成日常報表,並支持執行複雜的報表任務。 其簡單易用的安裝過程和直觀的設計界面,我們 ...
  • 背景需求: 系統需要對接到XXX官方的API,但因此官方對接以及管理都十分嚴格。而本人部門的系統中包含諸多子系統,系統間為了穩定,程式間多數固定Token+特殊驗證進行調用,且後期還要提供給其他兄弟部門系統共同調用。 原則上:每套系統都必須單獨接入到官方,但官方的接入複雜,還要官方指定機構認證的證書 ...
  • 本文介紹下電腦設備關機的情況下如何通過網路喚醒設備,之前電源S狀態 電腦Power電源狀態- 唐宋元明清2188 - 博客園 (cnblogs.com) 有介紹過遠程喚醒設備,後面這倆天瞭解多了點所以單獨加個隨筆 設備關機的情況下,使用網路喚醒的前提條件: 1. 被喚醒設備需要支持這WakeOnL ...
  • 前言 大家好,推薦一個.NET 8.0 為核心,結合前端 Vue 框架,實現了前後端完全分離的設計理念。它不僅提供了強大的基礎功能支持,如許可權管理、代碼生成器等,還通過採用主流技術和最佳實踐,顯著降低了開發難度,加快了項目交付速度。 如果你需要一個高效的開發解決方案,本框架能幫助大家輕鬆應對挑戰,實 ...