← AICDN 論壇

Session、Cookie 或 API 串接部分是否有需要特別注意的地方?

作者:Lux  ·  分類:使用者經驗分享  ·  2026-07-09T01:20:29Z
如題

1 則回覆

翁悅容 2026-08-25T01:46:55Z
Cookie 方面,導入 CDN 後需確認原有 Cookie 的 Domain、Path、SameSite、Secure 等設定仍符合跨子網域及登入流程需求。DNS 改由 CNAME 指向 CDN 本身不會改變 Cookie 的 Domain 規則。若涉及跨 Origin 的前端/API 串接或第三方登入,也需同步確認 CORS 與 Cookie 政策。原則上應避免 CDN 快取包含 `Set-Cookie`、Session 或使用者個人化資料的 Response,以避免發生快取污染,造成帳號資料串接錯誤或越權存取。

Session 方面,若網站有登入風控、IP 綁定或存取控制,需確認 Origin 是否能取得正確的原始用戶端 IP,例如透過 `X-Forwarded-For`、`X-Real-IP` 等 Header,並確認 Origin 僅信任來自可信任 CDN 節點的 Header。若 Origin 採多台 Application Server 且使用記憶體型 Session,需注意 Request 被導向不同 Server 時可能造成 Session 遺失;建議使用 Redis 等集中式 Session Store,或依架構評估 Sticky Session。此外,若匿名訪客請求會自動建立 Session,也應評估大量 AI crawler/Bot 流量造成無效 Session 大量增加的問題。

API 串接方面,建議確認是否能透過 Origin Firewall 僅允許 CDN 官方 IP Range 存取,以降低使用者繞過 CDN 直接存取 Origin 的風險。同時應依 API 類型設定不同 Cache Policy:公開且內容一致的 API 可評估短時間 Cache;涉及會員資料、購物車、訂單、付款、預約或其他個資的 API,則應避免 CDN Cache,必要時使用 `Cache-Control: no-store`。若前端與 API 為不同 Origin,也需確認 CDN、WAF 與 Origin 能正確處理 CORS Header 及 OPTIONS Preflight Request。