关于 Chrome 浏览器 Cookie 问题
· 阅读需 3 分钟
谷歌 Chrome80 在 2020 年 2 月 4 号发布的版本(schedule)会逐渐屏蔽第三方 Cookie,即默认为所有 Cookie 加上 SameSite=Lax 属性(Cookies default to SameSite=Lax),并且拒绝为不安全的 Cookie 设置 SameSite=None 属性(Reject inSecure SameSite=None cookies),这样是为了从源头屏蔽跨站请求伪造 CSRF(Cross Site Request Forgery)漏洞。
造成的问题
单点登录时,业务系统 POST 方式请求 TOPIAM ,在 TOPIAM 已经登录的会话会丢失,需要重新认证。
解决方式
要解决这样的问题,我们要先了解根源 SameSite 属性有三:
Strict: Strict 最为严格,完全禁止第三方 Cookie,跨站点时,任何情况下都不会发送 Cookie。换言之,只有当前网页的 URL 与请求目标一致,才会带上 Cookie。
Set-Cookie: CookieName=CookieValue; SameSite=Strict;
这个规则过于严格,可能造成非常不好的用户体验。比如,当前网页有一个 GitHub 链接,用户点击跳转就不会带有 GitHub 的 Cookie,跳转过去总是未登陆状态。
Lax: 任何跨域请求都不会携带 Cookie,不包括 location.href Lax 规则稍稍放宽,大多数情况也是不发送第三方 Cookie,但是导航到目标网址的 Get 请求除外。
Set-Cookie: CookieName=CookieValue; SameSite=Lax;
请求类型 | 示例 | 正常情况 | Lax |
---|---|---|---|
链接 | <a href="..."></a> | 发送 Cookie。 | 发送 Cookie。 |
预加载 | <link rel="prerender" href="..."/> | 发送 Cookie。 | 发送 Cookie。 |
GET 表单 | <form method="GET" action="..."> | 发送 Cookie。 | 发送 Cookie。 |
POST 表单 | <form method="POST" action="..."> | 发送 Cookie。 | 不发送 Cookie。 |
iframe | <iframe src="..."></iframe> | 发送 Cookie。 | 不发送 Cookie。 |
AJAX | $.get("...") | 发送 Cookie。 | 不发送 Cookie。 |
Image | <img src="..."> | 发送 Cookie。 | 不发送 Cookie。 |
- None: 没有限制。
必须同时设置 Secure 属性(Cookie 只能通过 HTTPS 协议发送),否则无效。 【该操作适用于 2019 年 2 月 4 号谷歌发布 Chrome 80 稳定版之后的版本】
下面的设置无效:
Set-Cookie: topiam-employee-portal-cookie=ZWEzMDg1MjgtMWUyZS00MGE2LWI0MjQtNmYwNmQxZGYyOGEy; SameSite=None
下面的设置有效:
Set-Cookie: topiam-employee-portal-cookie=ZWEzMDg1MjgtMWUyZS00MGE2LWI0MjQtNmYwNmQxZGYyOGEy; SameSite=None; Secure