Chrome 80 中 Iframe 跨域传 Cookie 的 Samesite 问题
2020-03-13
阅读 1 分钟
10.4k我们知道,通过设置Access-Control-Allow-Credentials: true和xhr.withCredentials = true,可以实现跨域传递Cookie. 达到保存用户登录态等目的。但使用不当,也会有CSRF风险。 所以,从Chrome 51开始,浏览器的Cookie新增加了一个SameSite属性,用来防止CSRF攻击和用户追踪。 该设置当前默认是关闭的,但在Chrome 80之...