【发布时间】:2017-06-10 01:26:36
【问题描述】:
因此,对于 Google Chrome 和 Opera,cookie 具有 SameSite 属性,该属性可以是以下两个值之一:strict 或 lax。
它们之间的一些区别之一是SameSite=strict 会在我们单击指向另一个域的链接时阻止发送 cookie。
我知道SameSite 还不是 W3C 推荐,但是这种行为的潜在好处是什么?我觉得这很烦人,因为当我们刷新或单击当前域上的另一个链接时,无论如何都会发送 cookie。这导致了相当奇怪的用户体验 - 例如:我们退出,然后我们点击一些国内链接或刷新,我们突然被认证。
我知道它的设计目的不是为了提供最佳的用户体验,而是为了安全。但在安全性方面,我们实际上赢得了什么?
【问题讨论】:
标签: google-chrome http security cookies browser