【问题标题】:Is there a way to make my site claim third-party cookies as first-party cookies?有没有办法让我的网站将第三方 cookie 声明为第一方 cookie?
【发布时间】:2019-05-28 01:09:54
【问题描述】:

我的 Angular 6 网站使用 iframe 来显示另一个网站的资源。 iframe 的来源是我想要的资源的 url,如果用户单击不同的按钮,src 会动态更改。第一次使用 iframe 访问第三方网站时,会发生基本的身份验证过程

I ask for a resource
I am redirected to their authorization URL
They ask for authorization
I provide them my token
They give me a token as proof of authenticating and redirect back to resource

这种方法在 Chrome 中效果很好,我可以很好地查看第三方页面的资源。但是,在 IE 中,除非我减少默认的 Internet 安全设置,否则它不起作用。我认为发生的情况是默认设置阻止第三方 cookie,因此第三方网站永远无法向我发送证明我是他们资源的有效用户的证据,因此他们永远不会显示。

有没有办法让我的域以某种方式将其域中的 cookie 声明为第一方 cookie?这样我就可以绕过让我关闭的 IE 默认设置。

【问题讨论】:

    标签: angular authentication cookies iframe cross-domain


    【解决方案1】:

    所以事实证明,带有 IE 11 的 Windows 7 仍然需要称为 P3P 的东西才能阻止第三方 cookie。

    过去,第三方 cookie 的处理方式基本上是 cookie 的发布者必须在某个地方创建和托管隐私政策,例如“example.com/policy.html”。该政策是一项免责声明,告诉用户他们的数据是如何被使用的。发行者必须发送带有该链接的标头作为其值,以允许浏览器接受其 cookie。浏览器“信任”cookie,因为它有一个政策,用户可以查看他们的数据是如何被使用的。从其他一些堆栈溢出问题中,我发现这个 P3P 业务非常过时,并没有多少实体关心它。我们甚至不再需要担心实际存在的 url 上的策略。

    我不得不要求外部站点将以下标头添加到包含 cookie 的所有响应中:

    P3P:CP="测试"

    “测试”实际上可以是其他任何东西,并且有效!

    资源:

    Cookie blocked/not saved in IFRAME in Internet Explorer

    https://security.stackexchange.com/questions/153084/is-it-ok-to-turn-off-p3p-in-ie11-on-windows-7

    【讨论】:

      猜你喜欢
      • 2020-06-22
      • 2021-04-16
      • 1970-01-01
      • 1970-01-01
      • 2015-06-11
      • 2020-04-18
      • 2012-06-28
      • 2011-03-22
      • 2011-08-23
      相关资源
      最近更新 更多