Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
sessionとcookieが多分わかる資料
Search
Yoshiki Kobayashi
May 29, 2020
Programming
14k
11
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
sessionとcookieが多分わかる資料
Yoshiki Kobayashi
May 29, 2020
More Decks by Yoshiki Kobayashi
See All by Yoshiki Kobayashi
エンジニアとして生きていくために在学中に多分やっておいた方が良いこと
yoshi0202
1
500
ターミナル操作が多分早くなるtmuxのすゝめ
yoshi0202
0
1k
サーバレスアーキテクチャでLINE BOTが多分作れるようになるハンズオン
yoshi0202
0
1k
サーバ構築の勘所が多分わかるハンズオン
yoshi0202
0
420
Dockerのことが多分わかるハンズオン
yoshi0202
48
21k
Other Decks in Programming
See All in Programming
20260828_品質と開発生産性を両立させる、AI時代のE2Eテストの考え方
magicpod
0
170
PyO3 で既存 Python 評価器を Rust core 化する ー wasm-bindgen でブラウザにも配るための設計
kdash
1
560
初心者DevRelとして参加者だった私が、DevRel Talks!#2に登壇するまでにしてきたこと
sokohirai
0
340
新卒PdEのリアル
ryu1013
1
450
「AI時代、配布するPythonコードをどう守るか: 難読化の実験と判断軸」 #PyconJP2026
pkshadeck
PRO
2
180
AIの中の人になってみる
htkym
0
170
Oxlintはいいぞ(続)
yug1224
1
560
AIと壁打ちしながら進めるコスト管理
fufuhu
2
2k
Webプラットフォームで議論されているセキュリティ課題 / Security issues being discussed on Web Platforms
petamoriken
0
260
標準パッケージに uuid が追加された 背景から見る Go らしい意思決定 / go_127_uuid_decision
convto
4
3.3k
思考垂れ流し開発 ~音声入力 × AIエージェント × 開発ハーネスによる試行錯誤~
npostring
0
980
Claude Codeを組織的に動かして月400PRを実現した話
happy_ryo
0
260
Featured
See All Featured
The Art of Programming - Codeland 2020
erikaheidi
57
14k
The Organizational Zoo: Understanding Human Behavior Agility Through Metaphoric Constructive Conversations (based on the works of Arthur Shelley, Ph.D)
kimpetersen
PRO
0
440
The Curious Case for Waylosing
cassininazir
1
500
What the history of the web can teach us about the future of AI
inesmontani
PRO
1
680
Leveraging LLMs for student feedback in introductory data science courses - posit::conf(2025)
minecr
1
370
Java REST API Framework Comparison - PWX 2021
mraible
34
9.7k
CoffeeScript is Beautiful & I Never Want to Write Plain JavaScript Again
sstephenson
162
16k
Color Theory Basics | Prateek | Gurzu
gurzu
0
460
A Soul's Torment
seathinner
7
3.6k
Art, The Web, and Tiny UX
lynnandtonic
304
22k
Performance Is Good for Brains [We Love Speed 2024]
tammyeverts
12
1.8k
From Legacy to Launchpad: Building Startup-Ready Communities
dugsong
0
330
Transcript
sessionとcookieが 多分わかる資料 Yoshiki Kobayashi 2020/05/29 1
この資料に書いてあること • sessionのきほん • cookieのきほん • それぞれの利用用途 • 基本的な使い方 2
この資料に書いてないこと • secureとか • CSRFとか • 細かいセキュリティとか • 上手な日本語 3
sessionのきほん の前に… 4
httpの ステートレス通信 について 5
ステートレス通信 って何 6
通信元の情報が わからない そもそもhttpの通信は 7
例 僕の情報ください 私の情報! 僕の情報も! Aさん Bさん Cさん 誰が誰か わかんないんだよ なぁ…
サーバ君 8
sessionを 利用することで… 9
ステートフルに 通信することができる 10
例 僕の情報ください 私の情報! 僕の情報も! Aさん Bさん Cさん 識別子があるから どこからの通信か わかる〜
サーバ君 各自の識別子 Aさん:a Bさん:b Cさん:c +Aさんの識別子 [a] +Bさんの識別子 [b] +Cさんの識別子 [c] 11
これが sessionの基本 12
sessionは基本的に サーバ側で管理される 13
でも、、、 14
ユーザを判別する 識別子は どこに保存するの DB?メモリ? それともファイル? 15
再掲 →これ 僕の情報ください 私の情報! 僕の情報も! Aさん Bさん Cさん 識別子があるから どこからの通信か
わかる〜 サーバ君 各自の識別子 Aさん:a Bさん:b Cさん:c +Aさんの識別子 [a] +Bさんの識別子 [b] +Cさんの識別子 [c] 16
ここからCookieの話 の前に、、、 17
ぶっちゃけ Cookieて何 18
Cookieとは マジッククッキーの一種であり、RFC 6265な どで定義されたHTTPにおけるウェブサーバ とウェブブラウザ間で状態を管理する通信プ ロトコル、またそこで用いられるウェブブラウ ザに保存された情報のことを指す。 by wikipedia 19
は? 20
ブラウザに 好きなデータが 保存して使えるよ! ってこと つまり簡単に言うと 21
制限は色々あるけどね 22
Cookieを踏まえて sessionを考えてみると 23
サーバで識別子を払い 出して、ブラウザの Cookieに保存しちゃえ ばいいんじゃね? 24
具体例 ログイン画面で ログインしてくれ 自分のログイン情報と一緒 にログインするよ ID/PASSWORD Aさん ログイン成功や! Aさんの識別子発行するやで! token/abcdefg
Aさんはログイン中 というステータスを サーバで管理 返却されたtokenを Aさんのブラウザ Cookieにセット 25
具体例 Aさん 僕の情報ちょうだい! リクエスト+token/abcdefg Cookieにセットさ れたtokenをリクエ ストに付与 Aさんからの通信やな! Aさんの情報だけ返却するで! Aさんの情報を返却
token情報からAさ んのログイン状態 を照合 26
具体例(ログインしていない場合) Aさん 僕の情報ちょうだい! リクエストのみ だれからの通信かわからんな … ログインしてないようだ (例えば)ログイン画面を返却するなど token情報がなく誰 からの通信か
わからない 27
ステートフル通信 28
まとめると • Cookieとは、ブラウザが持っている好きなデータを貯められるストア • JavaScriptで設定することができる • サーバからのレスポンスで自動で設定することもできる • Sessionとは、サーバ側で保持しているデータ •
ステートレスであるhttp通信をステートレスにするために用いられる (ことが多い) • SessionにはID(前述したToken)があり、ユーザのCookieで管理する方法、 DBで管理する方法など様々ある 29
実際に どんな感じで設定されるか 見てみよう 30
我らのRoomingログイン画面 31
ログインすると・・・ 32
Cookieが設定される ここの[_app_session]っていうのが、Rails側で払い出されたsession_id ※クッキー名[Rooming]はsession用のCookieでは無い 33
コードで言うとこの部分 sessionの中に[userId]っていうキーを持ち、 user.idを代入してる 34
Railsからのレスポンスを見てみよう これがsession_id HttpOnlyをつけて JSから抜き出せないよ うにしてる Set-Cookieっていうヘッ ダーがついたレスポン スが返却されると、自動 でCookieが設定される 35
JSでCookieを取得してみよう HttpOnlyが付いていないCookieに関しては 取得することができている 36
ん? 37
結局JSから 操作できないんか? 38
JSで取得できないなら axiosでどうやって 送ったらええの? 39
再掲 Aさん 僕の情報ちょうだい! リクエスト+token/abcdefg Cookieにセットさ れたtokenをリクエ ストに付与 Aさんからの通信やな! Aさんの情報だけ返却するで! Aさんの情報を返却
token情報からAさ んのログイン状態 を照合 40
これできなくね? 41
一部の条件下であれば できました 42
コードで言うとこの部分 オプションに[withCredentials]を付与。ヘッダーにAllow-Originを追加 すると、自動でCookie内のsession_idが付与されてリクエストが送信される 43
リクエストするときにCookieが設定される ヘッダーからマイページアイコンを押したときの処理(ユーザID取得関数) 自動的にCookieがリクエストに付与されて、Rails側で処理されてる 44
コードで言うとこの部分 送られてきたCookieの中からsession_idをパースして、 userIdの値からfind_by_idを実行している図 45
以上が、 サーバで発行したセッションIDがCookieに 保存されて、 クライアントからのリクエストにセッションID が付与されるまでの仕組み 46
注意 Allow-Origin正しく設定 しないとリクエストもレス ポンスもCookieつかな いよ!!! 47
今日おぼえたこと! • Cookieとはなんぞや • Sessionとはなんぞや • ステートレス、ステートフルとはなんぞや • 結論どうやって使うんや 48
終わり!!!!!! 最後に好きな絵文字で終わります To Be Continued … ? 49