DEV WIKI
보안 · 오류·증상

로그인 뒤 이동한 주소에 세션 쿠키가 적용되지 않음

최종 검토
2026-07-27
참고 자료
있음
관련 기술

빠른 답변

이 오류는 무엇인가요?
로그인 뒤 다른 하위 도메인 또는 경로로 이동했을 때 세션 쿠키의 Domain·Path·SameSite 적용 범위가 다음 요청과 맞지 않는지 확인하는 문서입니다.
가장 흔한 원인은 무엇인가요?
로그인 뒤 다시 로그아웃 상태가 보이면 로그인 응답의 Set-Cookie 속성과 다음 요청 URL의 도메인·경로·사이트 간 이동 여부를 비밀값 없이 비교해야 합니다.
무엇을 먼저 확인해야 하나요?
로그인 성공 응답의 Set-Cookie에 지정된 Domain, Path, Secure, SameSite 속성의 이름과 설정 여부를 기록합니다. 쿠키 값은 기록하지 않습니다.

현재 증상

  • 로그인 상태가 유지되지 않음

먼저 확인할 항목

로그인 성공 응답의 Set-Cookie에 지정된 Domain, Path, Secure, SameSite 속성의 이름과 설정 여부를 기록합니다. 쿠키 값은 기록하지 않습니다.

다시 로그아웃 상태가 보인 다음 요청의 URL 호스트와 경로를 기록하고, 로그인 응답 URL과 다른 하위 도메인 또는 경로인지 비교합니다.

개발 담당자는 브라우저 개발자 도구에서 쿠키 값 없이 해당 쿠키가 다음 요청에 전송됐는지 확인합니다.

외부 인증 제공자에서 돌아오는 이동 뒤에만 재현되는지와 같은 사이트 안의 페이지 이동에서도 재현되는지 구분합니다.

피해야 할 조치

주의

  • 문제를 확인하려고 Secure, HttpOnly, SameSite 속성을 제거하거나 세션 범위를 모든 도메인으로 넓히지 않습니다.
  • 세션 쿠키 값, 인증 토큰, Authorization 헤더, 비밀번호를 화면 캡처·로그·문의 자료에 포함하지 않습니다.

환경별 원인과 조치

확인

  1. 로그인 성공 응답의 Set-Cookie에 지정된 Domain, Path, Secure, SameSite 속성의 이름과 설정 여부를 기록합니다. 쿠키 값은 기록하지 않습니다.
  2. 다시 로그아웃 상태가 보인 다음 요청의 URL 호스트와 경로를 기록하고, 로그인 응답 URL과 다른 하위 도메인 또는 경로인지 비교합니다.
  3. 개발 담당자는 브라우저 개발자 도구에서 쿠키 값 없이 해당 쿠키가 다음 요청에 전송됐는지 확인합니다.
  4. 외부 인증 제공자에서 돌아오는 이동 뒤에만 재현되는지와 같은 사이트 안의 페이지 이동에서도 재현되는지 구분합니다.

쿠키의 DomainPath는 쿠키가 전송되는 URL 범위를 제한합니다. Secure는 HTTPS 연결에서만 쿠키를 전송하게 하며, SameSite는 교차 사이트 요청에서의 전송 여부에 영향을 줍니다.

주의

문제를 확인하려고 Secure, HttpOnly, SameSite 속성을 제거하거나 세션 범위를 모든 도메인으로 넓히지 마세요. 세션 쿠키 값, 인증 토큰, Authorization 헤더, 비밀번호를 화면 캡처·로그·문의 자료에 포함하지 않습니다.

출처

참고 자료

HTTP 쿠키 - MDN Web Docs (새 창에서 열림)

MDN Web Docs (Mozilla) · 공식 자료 · 확인 범위: 쿠키의 Domain과 Path 속성은 쿠키가 전송되는 URL 범위를 제한합니다., Secure 속성이 있는 쿠키는 HTTPS 연결에서만 전송됩니다., SameSite 속성은 교차 사이트 요청에서 쿠키 전송 여부에 영향을 줍니다. · 확인일: 2026-07-27

Session management - MDN Web Docs (새 창에서 열림)

MDN Web Docs (Mozilla) · 공식 자료 · 확인 범위: 세션 식별자는 서버가 인증된 상태를 다음 요청에서 확인하는 데 사용됩니다., 세션 쿠키의 보안 속성은 보안과 전송 범위에 영향을 줍니다. · 확인일: 2026-07-27