前端开发 登录态不是一枚令牌,而是一条可撤销的生命线 XanderD1NG 2026-10-03 19 min 登录态安全的关键不在于简单选择 Cookie 或 Token,而在于让凭证的读取权、自动携带范围、生命周期、轮换规则、撤销能力与浏览器攻击面形成一致设计。本文以会话状态机为主线,拆解 Cookie、浏览器可读 Token、内存 Token 与 BFF 的边界,并给出刷新并发、多标签页同步、XSS 与 CSRF 分层防护及风险分级决策方案。