【发布时间】:2015-06-07 14:07:39
【问题描述】:
我正在 [site2]/page.html 上使用 script 标签加载 [site1]/script.js。
并且浏览器在请求 JS 文件时不会发送 cookie。
响应标头:
HTTP/1.1 200 OK 服务器:nginx 日期:格林威治标准时间 2015 年 4 月 2 日星期四 14:45:38 内容类型:应用程序/javascript 内容长度:544 连接:保持活动 内容位置:script.js.php 变化:协商,接受编码 TCN:选择 设置 Cookie:test_id=551d5612406cd; expires=星期六,2016 年 4 月 2 日 14:45:38 GMT;路径=/ 内容编码:gzip
请求标头 - 无 cookie:
GET /script.js HTTP/1.1 主机:[site1] 连接:保持活动 缓存控制:max-age=0 接受: */* 用户代理:Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2272.101 Safari/537.36 参考:[site2]/page.html 接受编码:gzip、deflate、sdch 接受语言:ru,en-US;q=0.8,en;q=0.6,sk;q=0.
【问题讨论】:
-
Cookie 不在域之间共享(资源类型无关紧要)。为什么需要共享 cookie?
-
因为如果浏览器跨域发送您的 cookie,那么没有什么可以阻止 nastycriminalsite.ru 窃取您的 localbank.com 登录 cookie。
标签: javascript security google-chrome cookies