直接回答
第一方 Cookie 由用户当前访问站点(地址栏域名)设置,用于会话保持、登录态等站点自身功能;第三方 Cookie 由页面中嵌入的其他域名(广告、统计、社交插件)设置,能跨站点追踪同一用户的浏览轨迹。二者被区别对待的根本原因是隐私风险不同:第三方 Cookie 是跨站追踪和用户画像的主要技术载体,用户访问 A、B、C 三个网站,内嵌的广告域能拼出完整行为路径,而用户对此基本无感知。
展开解析
浏览器和政策层面的演进:
- SameSite 属性:Cookie 可声明 Lax / Strict / None。Lax 已是现代浏览器默认——跨站请求(除顶层导航 GET 外)不携带 Cookie,这实际上大幅压缩了第三方 Cookie 的生存空间,同时顺带缓解了 CSRF。
- 浏览器拦截:Safari(ITP)和 Firefox(ETP)早已默认阻止第三方 Cookie;Chrome 也推进多年"淘汰第三方 Cookie"的计划(Privacy Sandbox 方向),时间表几经调整。
- 法规:GDPR、ePrivacy 等要求跨站追踪必须取得用户明确同意,催生了满屏的 Cookie 同意横幅。
- 替代技术:指纹追踪、第一方 CNAME 伪装、服务端标识(如登录态 ID)等,追踪方与浏览器之间持续攻防。
工程实践要点:跨域业务(如前后端分离的不同域名)需要携带 Cookie 时,必须显式设置 SameSite=None; Secure 且前端 withCredentials,否则 Cookie 根本发不出去。追问方向:CSRF 与 SameSite 的关系、Cookie 分区存储(CHIPS)。