关键属性及安全意义:Domain/Path 控制作用范围(Domain 默认不含子域,显式设置才包含;子域可设置父域 Cookie 是会话固定攻击的入口);Expires/Max-Age 控制有效期,不设置则是会话 Cookie,浏览器关闭即失效;HttpOnly 禁止 JS 读取,防 XSS 窃取会话凭证——XSS 打进来也偷不走 Cookie;Secure 仅允许 HTTPS 发送,防中间人嗅探明文 Cookie;SameSite 控制跨站请求是否携带:Strict 完全不带、Lax(默认)允许顶层导航 GET 携带、None 配合 Secure 用于跨站场景——它是防 CSRF 的第一道现代防线。
实践要点:会话 Cookie 应该 HttpOnly + Secure + SameSite=Lax 起步;跨域前端(前后端分离不同域)必须 SameSite=None + Secure 且 CORS 允许携带凭证。第三方 Cookie 正被主流浏览器逐步禁用,广告归因在转向第一方方案。追问方向:Cookie 与 localStorage 存 token 的安全对比(XSS 可达性 vs CSRF 可达性)、CSRF Token 与 SameSite 的纵深关系。
(约 400 字)