APP下载

Firefox更改Cookie的SameSite预设属性,Mozilla鼓励开发者测试网站相容性

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息Firefox更改Cookie的SameSite预设属性,Mozilla鼓励开发者测试网站相容性

Firefox正逐渐将Cookie的SameSite属性预设值,从None改成了Lax,这样的更改,能够大幅提升用户的安全性,但由于有不少网站仍然使用旧的预设值,因此使用者以Firefox浏览这些网站可能会有故障的情况,Mozilla强烈鼓励开发者使用新的预设值测试网站。

SameSite是Cookie的属性之一,可以让网页开发人员,宣告Cookie的使用限制,SameSite属性可以设定为None、Strict和Lax三种值,各代表不同的限制。当SameSite为None,则浏览器将同时向跨站与相同站点的请求发送Cookie,也就是指定Cookie允许跨网与同一站点存取;设定为Strict,则Cookie只能给同一站点存取;而SameSite设定成Lax,可让Cookie被同站点,以及部分跨站请求存取,像是当使用者点击跨站连结,则Cookie便能够被跨站存取。

Mozilla表示,网站不设定SameSite属性,则代表Cookie可被不特定来源请求,相当于将SameSite设置成None,不过这种预设情况会让用户容易受到跨站伪造请求(CSRF)的攻击,恶意网站能够尝试使用合法网站的有效Cookie进行攻击。

为了保护用户免受CSRF攻击,Firefox更改了Cookie的处理方式,当开发者未指定SameSite属性,Firefox则预设SameSite为Lax,当开发者明确配置SameSite为None,同时还设定Secure属性使用HTTPS连线,才能够让Cookie可被跨站存取。

过去浏览器预设允许Cookie跨站存取,因此开发者不需要特别设定,但由于预设属性变更,现在网站开发者必须要明确设定SameSite与Secure属性,过去仰赖旧预设的网站才能正确运作,当网站没有正确配置这些属性,则功能就可能故障。

目前新的SameSite行为已经在Firefox Nightly预设实施,从2020年2月的Nightly 75以来,就一直使用这样的设定,而在2020年6月的Firefox 79,Mozilla扩大这项预设配置,对50%的Firefox Beta使用者部署,以监控这项属性变更带来的影响。

虽然Mozilla目前还没有看到明确的网站故障案例,但Mozilla提到,这有可能是因为没有明确网站故障定义的原因,也可能这种情况很难以遥测资料判断,因此Mozilla正由Bugzilla、社交媒体或是部落格等各种管道,收集相关的故障报告。目前他们还没有将这项属性更改,部署到Firefox稳定版频道的时间表,另外,Mozilla也希望IETF能够进一步推动提案,透过标准化来改进网络生态系。

SameSite属性并非只有Firefox变更预设,Chrome也从今年2月开始,开始强制预设SameSite属性为Lax,以一定比例向稳定版、测试版和金丝雀版频道推出,而Mozilla也与Google合作,共享错误追踪资料,以及网站故障报告。

2020-08-07 00:47:00

相关文章