You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SameSite与Access-Control跨域头冲突时的浏览器行为问询

浏览器行为的明确规定及具体表现

这种冲突场景下,浏览器的行为有明确规范,会优先遵循Cookie的SameSite=Strict设置,具体表现如下:

  • 第三方网站thirdpartywebsite.com向mywebsite.com发起的跨域请求中,不会附带那个标记了SameSite=Strict的Cookie——哪怕服务器配置了Access-Control-Allow-Origin: https://thirdpartywebsite.com和Access-Control-Allow-Credentials: true。

原因很直接:SameSite=Strict是Cookie自身的安全约束,优先级高于CORS的凭证允许配置。SameSite=Strict的核心作用就是严格限制Cookie仅在第一方上下文(即用户直接访问mywebsite.com的场景)中发送,完全禁止第三方网站发起的请求携带该Cookie。而CORS的Access-Control-Allow-Credentials: true只是表示服务器愿意接收带凭证的跨域请求,但前提是浏览器愿意发送这些凭证——这里Cookie的SameSite规则直接否决了发送的可能。

举个实际例子:如果thirdpartywebsite.com通过fetch API发起请求时设置了credentials: 'include',浏览器依然会过滤掉那个SameSite=Strict的Cookie,不会把它加入请求头里。

内容的提问来源于stack exchange,提问作者TheGreatContini

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.14 18:34:54