前端开发 凭证不是登录态:从攻击面重做浏览器认证设计 XanderD1NG 2026-09-01 18 min Cookie、Session、JWT 与 Token 并不是互相替代的四种“登录方案”。它们分别属于传输载体、会话标识或凭证格式。本文以“凭证能否被读走”与“浏览器会否自动携带”两条攻击面为主线,拆解 Cookie 会话、Bearer Token、刷新令牌轮换、CSRF 与 XSS 的边界,并给出适用于同站 Web、SPA 与 BFF 的选型框架。