로그인 입점하기
← 가이드 목록
시작하기

쿠키란? 홈페이지가 로그인 상태와 사용자 정보를 기억하는 원리 쉽게 이해하기

쿠키는 홈페이지가 브라우저에 작은 정보를 맡겨 두는 방식입니다. 로그인·장바구니·세션, Secure·HttpOnly, 동의창·퍼스트/서드파티까지 초보 기준으로 정리합니다.

쿠키란? 홈페이지가 로그인 상태와 사용자 정보를 기억하는 원리 쉽게 이해하기

홈페이지에 들어가면 「이 사이트는 쿠키를 사용합니다」「쿠키 사용에 동의하시겠습니까?」 같은 안내를 자주 봅니다. 음식 쿠키와는 관계없습니다. 웹의 쿠키(Cookie)는 홈페이지가 브라우저에 작은 정보를 저장해 두었다가 나중에 다시 쓰는 방식입니다.

쉽게 말하면 — 쿠키는 홈페이지가 사용자를 기억하기 위해 브라우저에 맡겨 두는 작은 메모입니다.

로그인 성공 후 Set-Cookie로 세션을 저장하고 다음 요청에 Cookie를 전달하는 흐름
로그인 → Set-Cookie → 브라우저 저장 → 다음 요청 Cookie

식당 번호표에 비유하면

직원이 「135번 손님」 번호표를 주고, 다음에 보여주면 「아까 주문한 손님」으로 구분합니다. 서버도 브라우저에 작은 값을 맡겨 두고, 이후 요청에서 그 값을 다시 받아 같은 사용자로 이어 갈 수 있습니다.

왜 사용자를 기억해야 할까?

웹 요청은 기본적으로 서로 독립적입니다. 별도 장치가 없으면 「메인 요청」과 「상품 페이지 요청」이 같은 사람인지 이어 두기 어렵습니다. 그런데 실제 사이트에는 로그인 유지, 장바구니, 최근 본 상품, 언어 설정, 「오늘 하루 보지 않기」, 화면 설정 등이 필요합니다. 쿠키가 이런 기억에 쓰입니다.

어디에 저장될까?

일반적인 웹 쿠키는 사용자의 브라우저에 저장됩니다. Chrome과 Firefox는 쿠키를 따로 관리하므로, 같은 PC라도 브라우저마다 로그인 상태가 다를 수 있습니다. 쿠키 전체가 서버에 통째로 쌓이는 것은 아닙니다. 보통 session_id=abc123 같은 식별값만 브라우저에 두고, 실제 회원·장바구니 상세는 서버가 관리합니다. 번호표만 들고 있는 것과 비슷합니다.

로그인 유지 흐름

아이디·비밀번호 확인 후 서버는 Set-Cookie로 세션 값을 보냅니다. 브라우저는 저장했다가 마이페이지 요청 때 Cookie로 다시 전달합니다. 그래서 페이지를 이동할 때마다 비밀번호를 다시 치지 않아도 됩니다. Set-Cookie / Cookie는 HTTP 헤더의 한 종류입니다. 인증이 안 되면 401이 나기도 합니다.

비밀번호를 쿠키에 그대로 넣는 것은 적절하지 않습니다. 보통은 의미를 알기 어려운 세션·토큰 값을 씁니다.

쿠키와 세션은 다르다

  • 쿠키 — 브라우저에 저장되는 작은 정보(번호표)
  • 세션 — 서버가 사용자 상태를 관리하는 방식(주방의 「135번 주문내역」)

장바구니 · 팝업 · 언어

비로그인 장바구니도 cart_id 같은 쿠키로 구분할 수 있습니다. 「오늘 하루 보지 않기」는 팝업을 이미 봤다는 표시를, 다국어 사이트는 language=ko처럼 선호 언어를 기억할 수 있습니다. 쿠키에 이름·전화 등 모든 개인정보가 들어 있지는 않습니다. 식별값만 두고 상세는 서버에 두는 경우가 많습니다.

유효기간 · 삭제

  • 세션 쿠키 — 브라우저 사용 동안만 유지되는 경우가 많음
  • 지속 쿠키 — 만료일까지 남을 수 있음(「30일 로그인 유지」 등)

쿠키를 지우면 로그인 풀림, 언어·「하루 보지 않기」 초기화, 비로그인 장바구니 소실 등이 생길 수 있습니다. 그래서 문제 해결 때 「쿠키 삭제 후 재접속」을 안내하기도 합니다. 쿠키 삭제 ≠ 회원계정 삭제입니다. 번호표만 사라진 것이고, 다시 로그인하면 새 세션이 생깁니다. 참고로 쿠키의 Expires= 속성은 쿠키 만료이고, 파일 캐시용 HTTP Expires 헤더와는 이름이 같아도 대상이 다릅니다.

Domain · Path · Secure · HttpOnly · SameSite

다른 사이트가 내 쿠키를 마음대로 읽도록 설계되지 않습니다. 브라우저가 도메인·경로 범위로 접근을 제한합니다.

  • Domain / Path — 어느 사이트·어느 경로에서 쓸지
  • Secure — 보통 HTTPS에서만 전달
  • HttpOnly — 페이지 JS가 쿠키를 직접 못 읽게 제한(악성 스크립트 대비)
  • SameSite — 다른 사이트에서 시작된 요청에 쿠키를 얼마나 실을지 제어

로그인 쿠키가 노출되면 세션을 빼앗길 위험이 있습니다. 중요한 쿠키는 HTTPS·Secure·HttpOnly·적절한 SameSite를 함께 봅니다. 공용 PC에서는 「로그인 유지」를 쓰지 말고 사용 후 로그아웃하는 것이 좋습니다.

쿠키 ≠ 캐시 ≠ 로컬 스토리지

  • 쿠키 — 로그인·설정 등 상태·식별(번호표). 조건에 따라 요청과 함께 서버로 갈 수 있음
  • 캐시 — 이미지·CSS·JS 등 이미 받은 파일을 다시 받기 위해 저장. 자세한 내용은 브라우저 캐시란?
  • Local Storage — 브라우저 안 JS 저장 공간에 가깝고, 쿠키처럼 매 요청에 자동으로 붙지는 않음

로컬 스토리지와의 차이는 로컬 스토리지란?에서 이어서 정리했습니다.

퍼스트파티 · 서드파티 · 동의창

퍼스트파티는 지금 방문한 사이트가 직접 주는 쿠키(가게 번호표), 서드파티는 광고·분석 등 다른 도메인과 관련된 쿠키(가게 안 외부 업체)에 가깝습니다. 추적·개인정보 이슈로 브라우저 정책과 규정이 중요해졌습니다.

동의창은 모든 쿠키에 무조건 필요한 것은 아닙니다. 광고·행동 분석·추적·외부 마케팅처럼 목적에 따라 고지·선택이 필요할 수 있습니다. 흔히 필수·분석·광고처럼 용도를 나눕니다. 필수까지 막으면 로그인·장바구니가 깨질 수 있고, 선택 쿠키만 거부하면 기본 이용은 가능한 사이트가 많습니다.

시크릿 모드 · 기기 · 앱

시크릿 모드에서도 이용 중에는 쿠키가 쓰일 수 있고, 창을 닫으면 해당 세션 데이터가 지워지는 방식이 흔합니다. 「시크릿 = 쿠키 없음」은 아닙니다. 스마트폰 브라우저도 쿠키를 씁니다. 앱 내부 인증은 웹 쿠키와 다른 구조를 쓸 수 있습니다.

운영·제작 시 점검

  • 꼭 필요한 값만 · 민감정보 직접 저장 금지
  • HTTPS/SSL · 만료기간 · Secure · HttpOnly · SameSite
  • 외부 분석·광고 쿠키의 고지·동의 필요 여부

쿠키를 많이 쓴다고 SEO가 오르지는 않습니다. 검색되어야 할 소개·서비스 안내가 쿠키·로그인 없이는 안 보이면 크롤러가 내용을 확인하기 어렵습니다.

자주 묻는 질문

쿠키를 삭제하면 회원정보도 사라지나요?

아닙니다. 로그인 상태나 일부 설정만 초기화될 수 있고, 서버 계정은 그대로입니다.

쿠키에 비밀번호가 저장되나요?

그대로 저장하는 것은 적절하지 않습니다. 보통 세션·토큰 식별값을 사용합니다.

쿠키를 거부하면 사이트를 못 쓰나요?

사이트마다 다릅니다. 선택 쿠키만 거부해도 되는 곳이 많고, 필수까지 막으면 로그인·장바구니가 깨질 수 있습니다.

쿠키 삭제만으로 보안 문제가 해결되나요?

현재 브라우저의 로그인·설정을 초기화하는 데는 도움이 되지만, 서버 취약점이나 비밀번호 유출 자체를 고치는 방법은 아닙니다.

정리

쿠키 = 홈페이지가 브라우저에 맡겨 두는 작은 번호표·메모입니다. 로그인 유지·장바구니·언어·팝업 표시 등에 쓰이지만, 중요 쿠키는 보안 설정을, 광고·분석 쿠키는 고지·동의를 함께 봐야 합니다.

브라우저에는 쿠키 말고도 데이터를 담는 공간이 있습니다. 대표적인 것이 로컬 스토리지(Local Storage)입니다. 저장 방식과 서버로 전달되는 방법에서 쿠키와 중요한 차이가 있습니다. 자세한 내용은 로컬 스토리지란?을 참고하세요.