首页/文章/前端

退出登录时 Cookie 清除指南

2026-03-02
5062 分钟
...

核心结论:登出 ≠ 单方面操作。HttpOnly 与非 HttpOnly Cookie 需前后端协同清除,缺一不可。残留 Cookie = 安全隐患 + 用户体验漏洞。

🔒 为什么不能“一键清空”?

浏览器出于安全设计:

  • 后端:只能通过 Set-Cookie 响应头清除自己设置过的 Cookie(需属性完全匹配)
  • 前端 JS:可读写非 HttpOnly Cookie,但无法触碰 HttpOnly Cookie
  • 无“清除全部”API:任何服务端/客户端均无法批量清除浏览器中所有 Cookie
Cookie 类型设置方可清除方清除方式
HttpOnly后端✅ 仅后端响应头:Set-Cookie: token=; Max-Age=0; Path=/; HttpOnly; Secure; ...
非 HttpOnly前端✅ 前端 + ⚠️后端*前端:document.cookie = "name=; expires=...; path=/;"*后端仅当明确知晓属性时可清除

💡 注:后端清除前端 Cookie 需精确知道名称、Path、Domain 等,实践中极不推荐依赖此方式

🔄 标准登出流程(推荐)

💻 代码示例

🔐 后端(Node.js/Express 示例)

app.post('/logout', (req, res) => {
  // 清除 HttpOnly 认证 Cookie(属性必须与设置时一致!)
  res.clearCookie('auth_token', {
    path: '/',
    httpOnly: true,
    secure: true,      // HTTPS 环境必须
    sameSite: 'strict',
    maxAge: 0
  });
  // 可选:同时使服务端 Session 失效
  req.session.destroy();
  res.json({ success: true });
});

🌐 前端(登出逻辑)

async function logout() {
  await fetch('/logout', { method: 'POST', credentials: 'include' });
  
  // 清除前端管理的非敏感 Cookie(示例)
  ['ui_theme', 'temp_flag'].forEach(name => {
    document.cookie = `${name}=; expires=Thu, 01 Jan 1970 00:00:00 GMT; path=/; domain=.yourdomain.com`;
  });
  
  // 清除其他前端存储
  localStorage.clear();
  sessionStorage.clear();
  
  window.location.href = '/login';
}

如果您觉得这篇文章有帮助,请点个赞吧~

分享文章

相关文章

更多文章 →
前端2026-07-17
HTML Form 可以把 POST 响应加载进 iframe
在接入支付验证、身份认证或第三方授权页面时,我们经常会遇到这样的流程: 1. 后端返回一个第三方接口地址。 2. 这个地址必须通过 请求访问。 3. 接口返回 HTML,或者重定向到真正的验证页面。 4. 验证页面需要嵌入当前网站,而不是打开新标签页。 5. 验证完成后,当前页面继续执行后续业务。 第一次遇到这个需求,很容易想到: 但涉及第三方支付时,这种方式通常会遇到 CORS、Cookie、重定向和跨域页面读取限制。 实际上,HTM...
学习
前端2026-05-29
前端判断一个网页是否允许被 iframe 内嵌
前端 不能 100% 准确提前判断 一个网页是否允许被 iframe 内嵌,因为决定权主要在目标网站返回的 HTTP 响应头 里,而普通前端 JS 通常读不到跨域页面的响应头。 核心判断看这两个东西: 1. 老一点但仍常见。 表示完全不允许被 iframe 嵌入。 表示只允许同源页面 iframe 嵌入。 以前有这个,但现代浏览器支持很差,基本不建议依赖。 2. 现在更推荐看这个。 表示不允许任何页面嵌入。 表示只允许同源嵌入。 表示只...
学习
前端2026-03-20
网页唤起 Android App 调试笔记(App Links)
  在最近的项目中,我遇到了 网页访问特定 URL 应该唤起 Android App,但实际只打开网页 的问题。通过调试和排查,整理出以下经验和步骤。 1\. 项目与环境信息(脱敏处理) 网站域名: 唤起页面: Android App 包名: intent filter 配置示例: assetlinks.json 已上线,包含 App 的 SHA256 签名指纹 2\. 问题现象 用户访问 页面时, 网页打开了,但 App 没...
学习
前端2026-03-02
深入理解 Cookie:安全属性、访问边界与渲染场景实践
本文系统梳理 Cookie 核心机制,聚焦 HttpOnly/SameSite 等安全属性 、 访问权限边界 、 CSR/SSR 差异 ,附关键代码示例与安全清单。适合开发查阅与知识沉淀。 一、Cookie 是什么?为什么需要它? HTTP 是无状态协议。Cookie 是服务端通过 响应头下发、浏览器自动存储并在后续 同源请求中携带 的小型文本数据(通常 ≤4KB),用于: 会话维持(Session ID) 用户偏好(语言/主题) 跨请...
学习
前端2025-12-15
懒加载图片在同一个 Item 中逐个出现的原因与解决方案
懒加载图片在同一个 Item 中逐个出现的原因与解决方案 适用场景 :使用原生 实现图片懒加载的动态列表,每个列表项(item)包含多张图片。 📌 问题描述 在开发一个动态渲染的列表时,每个 item 中包含三张图片,并使用 HTML 原生的懒加载属性: 观察到的现象: 开启懒加载时 :三张图片 不是同时出现 ,而是 从左到右(或从上到下)依次加载显示 ,有明显的时间差。 关闭懒加载(移除 )后 :三张图片 看起来是一起出现的 ,视觉...
学习
前端2025-11-26
📌 Vue Skeletor 要点
用途 :提供自适应的骨架屏加载组件,自动匹配现有组件的排版和样式,无需手动绘制方块或圆形。 安装 : 使用方式 : 局部注册 :在组件中 并注册。 全局注册 :在 中 。 插件模式 :可通过 全局配置,关闭闪烁动画。 提供 组合式 API,可在运行时修改全局配置。 属性支持 : / :支持数值或 CSS 字符串。设置 时骨架变为矩形。 :同时设置宽高,方便生成方形或圆形。 :布尔值,生成圆形骨架。 :布尔值,生成圆角矩形,适合按钮或芯片...
学习

评论

请登录后发表评论

去登录
加载评论中...

目录