SameSite 控制 Cookie 在跨站请求中是否随请求发送,是防御 CSRF 的重要机制。三个取值:Strict 最严格,任何跨站请求(包括从外部链接点击进入)都不携带;Lax 允许顶级导航的 GET 请求携带,跨站的 POST/iframe/fetch 不携带,Chrome 80+ 将未设置的 Cookie 默认按 Lax 处理;None 允许跨站携带,但必须同时设置 Secure,否则浏览器拒绝。

Set-Cookie: session=abc; Secure; HttpOnly; SameSite=Lax

关键点:SameSite 判断的是"站点"(eTLD+1)而非"源",同站不同端口/子域仍算同站。易错点:会话 Cookie 设 Strict 会导致用户从邮件链接进入时处于未登录态,常见做法是主会话用 Lax、敏感操作叠加 CSRF Token;前后端分离跨域场景需 SameSite=None; Secure 并配合 CORS 的 credentials。追问方向:CHIPS 对第三方 Cookie 的替代、SameSite 与 CORS 的区别。