【发布时间】:2020-05-04 06:02:31
【问题描述】:
Cookie 的SameSite 概念绝对是一个难以掌握的概念……
为准备Chrome 80 的更改,我正在尝试衡量缺少SameSite 属性对我的cookie 的影响。我有以下配置:
- 用户最初访问 main.mysite.com
-
main.mysite.com 设置 SomeCookie (
Set-Cookie: SomeCookie=value; path=/; secure; httponly) 并重定向到 auth.mysite.com - 用户在 auth.mysite.com 上进行身份验证并被重定向回 main.mysite.com(POST 请求)
因为 main.mysite.com 和 auth.mysite.com 之间的重定向被视为同一个站点,并且因为缺少 SameSite 属性被视为 @987654328 @ by Chrome 80,这很好用。
但是,当 main.mysite.com 嵌入到托管在另一个站点(例如 othersite.com)的页面的框架中时,SomeCookie em> 不会在第 3 步发送回 main.mysite.com:
这是正常的吗?为什么?
【问题讨论】:
标签: google-chrome cookies samesite