> For the complete documentation index, see [llms.txt](https://guide-api-rest.marmicode.fr/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://guide-api-rest.marmicode.fr/securite-des-apis-rest/cookies-are-evil.md).

# Cookies are EVIL

![Cookies are Evil!](https://392424868-files.gitbook.io/~/files/v0/b/gitbook-legacy-files/o/assets%2F-LFGxD_EMfiDhYN7-EXe%2F-LFJYfnuFCF7D8FVqUz4%2F-LFJYnOTuk1Rg0sZiSVe%2Fcookies-are-evil.jpg?alt=media\&token=f9a4408c-09e1-4010-9602-d1ad1ce1cdb3)

Les *cookies* nous **exposent à des vulnérabilités de type C.S.R.F.** *(Cross Site Request Forgery)* que nous aborderons plus tard.

Les clients ne sont **pas toujours des "browsers"** *(Mobile, Desktop, un micro-service, un partenaire)*.

Les *cookies* seront **envoyés à chaque requête**.

Il y a un **couplage fort entre le&#x20;*****cookie*****&#x20;et la session**. En revanche, en utilisant le *header* `Authorization` nous pouvons envoyer des requêtes avec des *tokens* différents à la même API.\
\
Exemple : une session avec plusieurs comptes utilisateurs sans établir aucun lien entre les utilisateurs. C’est le cas sur les services google / twitter / facebook etc… ou encore **la fonctionnalité "voir ma page facebook en tant que X".**
