Une des informations cruciales transmises dans les entêtes est le cookie.
Les cookies sont initialement fournis par le serveur. Ensuite, à chaque requête, le navigateur renvoie le cookie au serveur. De cette manière, le serveur peut identifier un utilisateur précis.
C'est ce mécanisme qui permet d'attribuer des identités à des utilisateurs (connexion à un compte, ...).
Un cookie de session doit rester secret. Si un utilisateur malveillant réussi à connaître votre cookie, il peut prendre votre identité.
Ca peut arriver si le développeur (PHP, JS, ...) confond HTML et texte... ouvrant la voie à une attaque appelée XSS