概述自 2020 起,浏览器将不显式标注的 Cookie 视为 `SameSite=Lax`,跨站导航不再自动携带该 Cookie,降低 CSRF 风险。推荐将敏感会话 Cookie 设置为 `SameSite=Lax/Strict`、`Secure` 与 `HttpOnly`。建议(已验证)会话:`SameSite=Lax` 或在明确需要跨站表单/重定向时评估 `None`(同时要求 `Secure`)(来源)安全:所有敏感 Cookie 强制 `Secure` 与 `HttpOnly`(来源)兼容:对老旧嵌入或第三方登录场景进行回归测试与白名单跳转示例Set-Cookie: session=...; Path=/; Secure; HttpOnly; SameSite=Lax

发表评论 取消回复