Cloud Auth は、Cookieによるセキュアセッション管理を提供するフルスタック認証ソリューションです。
一般的なWebアプリケーションでは、アクセストークンをLocalStorageやSessionStorageに保存する例が多く見られますが、これはクロスサイトスクリプティング(XSS)攻撃に対して脆弱です。
Cloud Auth は、セッション管理に HttpOnly、Secure な Cookie を使用したステートフルな認証方式を採用しています。 ブラウザ環境では JavaScript によるトークン読み書きを完全にシャットアウトすることで、不正侵入リスクを最小限に防ぎます。 Web と API が別ドメインで動作する構成では Cookie は SameSite=None となるため、 状態を変更するリクエストでは Origin ヘッダを検証して CSRF を防いでいます。

HttpOnly や Secure などの機密属性を付与したCookieをレスポンスヘッダとしてクライアントに返します。ブラウザはこれをCookieストレージに自動的に保存し、以降の同ドメインへのリクエストに自動付与します。