> For the complete documentation index, see [llms.txt](https://guide-api-rest.marmicode.fr/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://guide-api-rest.marmicode.fr/securite-des-apis-rest/cookies-are-evil.md).

# Cookies are EVIL

![Cookies are Evil!](/files/-LFJYnOTuk1Rg0sZiSVe)

Les *cookies* nous **exposent à des vulnérabilités de type C.S.R.F.** *(Cross Site Request Forgery)* que nous aborderons plus tard.

Les clients ne sont **pas toujours des "browsers"** *(Mobile, Desktop, un micro-service, un partenaire)*.

Les *cookies* seront **envoyés à chaque requête**.

Il y a un **couplage fort entre le&#x20;*****cookie*****&#x20;et la session**. En revanche, en utilisant le *header* `Authorization` nous pouvons envoyer des requêtes avec des *tokens* différents à la même API.\
\
Exemple : une session avec plusieurs comptes utilisateurs sans établir aucun lien entre les utilisateurs. C’est le cas sur les services google / twitter / facebook etc… ou encore **la fonctionnalité "voir ma page facebook en tant que X".**
