# 用户状态 > HTTP 与 HTTPS 是无状态的,那么客户端与服务端之间如何维护状态信息? **`Session`** 1. 用户发送账号密码登录 2. 服务端生成 `Session` 对象 3. `Session ID` 回传给客户端 并 `Set-Cookie` 4. 浏览器将 `Session ID` 存放在 `Cookie` 中 5. 后续请求使用该 `Cookie` *前提:浏览器开启 Cookie(备选:URL重写)* **`Token`** - 无状态的认证方式——服务端无需存储状态