Appearance
ADR-003: Google Sign-In + session cookie
Trạng thái: Chấp nhận · 02/10/2026
Quyết định: Dùng Google Identity Services để lấy ID token. Worker xác thực token bằng JWKS, rồi cấp cookie phiên HttpOnly trên .anhdac.com. Mỗi phiên là một bản ghi trong login_sessions.
Lý do: Không cần client secret và không cần OAuth code flow. Lưu phiên trong DB giúp ghi được giờ đăng xuất và thu hồi được phiên.
Hệ quả: Nếu người dùng đóng trình duyệt mà không đăng xuất, giờ đăng xuất bằng thời điểm phiên hết hạn (do cron ghi lại).