前端开发 把登录态当成一条安全控制回路:浏览器会话的失效路径设计 XanderDING 2026-08-25 15 min 登录态安全的核心不在于“Cookie 还是 Token”,而在于凭证进入浏览器后,系统能否限制其暴露面、识别异常使用,并在风险发生时让会话快速回到可控状态。本文从浏览器自动携带凭证、脚本可读取凭证、跨站触发请求和异常传播四条路径出发,建立 Cookie、短期 Access Token、Refresh Token 与 XSS 防护之间的联动设计。