Chrome新增的cookie属性SameSite

辛敞
• 阅读 3966

今天在chrome浏览器中观察请求信息时发现了这样一个警告:
Chrome新增的cookie属性SameSite

咦,看起来像是阻止了我的 cookie 发送。经过查询方知,原来谷歌为了防止CSRF攻击,已经逐步开始启用 SameSite 这个cookie属性,以更强制的手段来降低 CSRF 的风险。而这个特性从76版本后,就已经开始逐步加入到 chrome 稳定版当中了。我看了下自己的 chrome,赫,都已经 84版了,必然命中这个特性了。

咱们去chrome开发工具里看一下cookie的属性家族。哇看起来,cookie属性家族真是越来越庞大了:
Chrome新增的cookie属性SameSite

SameSite 是干嘛的

我们来看下 sameSite 到底是个什么鬼东西。从MDN文档可以看到: samesite可以阻止浏览器在跨域请求里携带cookie。

在默认情况下,该属性的值是 Lax,即松懈的意思,这个所谓的松懈相对于以前来说其实并不松懈,它是 只允许 GET 跨域请求携带

另外一个值是 strict,即严格模式,严格标志将阻止cookie被浏览器发送到所有跨域目标网站,即使是常规的GET请求。

怎样绕过这个限制呢

虽然绕过是不安全的。但是有些场景是没有太严格的要求的,例如统计日志数据的 cgi。除了上述2个值之外,还可以将他声明为 none。通过显式声明SameSite = None,开发人员仍然可以不受限制的使用跨域cookie。

浏览器支持情况

从Chrome 76开始,通过启用默认默认cookie标记,该功能将可用。从2020年7月14日开始,此功能将逐步向Stable用户推出。但MacOS上还有BUG(如果设置为none,效果会变成strict)。另外一个bug就是我自己电脑上加上samesite进行设置cookie是无效的,目前还不清楚原因,如果有大佬知道为啥不生效,还请希望大佬赐教。

点赞
收藏
评论区
推荐文章
blmius blmius
3年前
MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1
文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s
皕杰报表之UUID
​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为
梦
4年前
微信小程序new Date()转换时间异常问题
微信小程序苹果手机页面上显示时间异常,安卓机正常问题image(https://imghelloworld.osscnbeijing.aliyuncs.com/imgs/b691e1230e2f15efbd81fe11ef734d4f.png)错误代码vardate'2021030617:00:00'vardateT
一起跳舞吧 一起跳舞吧
4年前
Chrome 中 Set-Cookie SameSite 问题
关于“Chrome修改对未设置SameSite的cookie,视作SameSite:Lax处理的变更”的问题,目前看,最妥善的解决方案还是按照规矩办事儿,目前Chrome是行动最快的,而FireFox和Edge也在积极跟进,持支持态度。影响范围:如果你的项目中有如下跨域场景:1.跨域的ajax
Stella981 Stella981
3年前
SpringBoot学习:整合shiro自动登录功能(rememberMe记住我功能)
首先在shiro配置类中注入rememberMe管理器!复制代码(https://oscimg.oschina.net/oscnet/675f5689159acfa2c39c91f4df40a00ce0f.gif)/cookie对象;rememberMeCookie()方法是设置Cookie的生成模
Wesley13 Wesley13
3年前
mysql设置时区
mysql设置时区mysql\_query("SETtime\_zone'8:00'")ordie('时区设置失败,请联系管理员!');中国在东8区所以加8方法二:selectcount(user\_id)asdevice,CONVERT\_TZ(FROM\_UNIXTIME(reg\_time),'08:00','0
Easter79 Easter79
3年前
SpringBoot学习:整合shiro自动登录功能(rememberMe记住我功能)
首先在shiro配置类中注入rememberMe管理器!复制代码(https://oscimg.oschina.net/oscnet/675f5689159acfa2c39c91f4df40a00ce0f.gif)/cookie对象;rememberMeCookie()方法是设置Cookie的生成模
Wesley13 Wesley13
3年前
Java日期时间API系列36
  十二时辰,古代劳动人民把一昼夜划分成十二个时段,每一个时段叫一个时辰。二十四小时和十二时辰对照表:时辰时间24时制子时深夜11:00凌晨01:0023:0001:00丑时上午01:00上午03:0001:0003:00寅时上午03:00上午0
Wesley13 Wesley13
3年前
MySQL部分从库上面因为大量的临时表tmp_table造成慢查询
背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_
Python进阶者 Python进阶者
1年前
Excel中这日期老是出来00:00:00,怎么用Pandas把这个去除
大家好,我是皮皮。一、前言前几天在Python白银交流群【上海新年人】问了一个Pandas数据筛选的问题。问题如下:这日期老是出来00:00:00,怎么把这个去除。二、实现过程后来【论草莓如何成为冻干莓】给了一个思路和代码如下:pd.toexcel之前把这
美凌格栋栋酱 美凌格栋栋酱
5个月前
Oracle 分组与拼接字符串同时使用
SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(