【问题标题】:Does the Domain attribute affect SameSite on an http cookie?Domain 属性是否会影响 http cookie 上的 SameSite?
【发布时间】:2020-04-02 20:00:14
【问题描述】:

如果 cookie 的域属性设置为客户端的域,CORS 请求是否会设置/发送带有 SameSite=Strict 的 cookie?

例如,如果我从cors.comcors-api.com 发出请求,此配置是否允许设置和发送我的cookie?

Set-Cookie: MY_KEY=<MY_VALUE>; Secure; HttpOnly; Domain=cors.com; SameSite=Strict;

【问题讨论】:

    标签: rest cookies cross-domain httpcookie


    【解决方案1】:

    不,您不能设置与设置 cookie 的站点不匹配的 Domain 值 - 浏览器应该拒绝这个。

    https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Set-Cookie#Invalid_domains

    Domain 用于控制是否为原始站点的子域发送 cookie。

    https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies#Scope_of_cookies

    如果您需要在跨站点上下文中发送 cookie,则必须使用 SameSite=None; Secure 设置它们。

    【讨论】:

      猜你喜欢
      • 2020-12-15
      • 1970-01-01
      • 1970-01-01
      • 2020-04-17
      • 2018-11-21
      • 2020-03-31
      • 2020-07-04
      • 2020-07-13
      • 2020-12-13
      相关资源
      最近更新 更多