SameSite防止第三方Cookie
SameSite需要通过后台设置 。第三方Cookie
不仅可以用来CSRF攻击,还可以用于用户追踪,Cookie
的sameSite
属性用来限制第三方Cookie
,从而减少安全风险。
它可以设置三个值:strict、lax、None
.
Strict有些过于严格,可能会造成不好的用户体验,Lax规则稍稍放宽,大多数情况也是不发送第三方 Cookie。
Set-Cookie: CookieName=CookieValue; SameSite=Lax;