You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Chrome新版本后无法设置Cookie的httpOnly/SameSite None,localhost取不到Cookie

本地开发Cookie设置问题解决方案

Chrome/Edge 新版适配方案

  • SameSite=None 强制要求 Secure 属性:新版Chromium内核浏览器(Chrome、Edge)规定,SameSite=None的Cookie必须同时设置Secure属性。而localhost默认是HTTP协议,所以需要给本地服务开启HTTPS:
    1. 用mkcert工具生成自签名证书:
      • 安装:Mac用brew install mkcert,Windows/Linux可直接下载对应二进制文件
      • 初始化本地CA:mkcert -install
      • 生成localhost证书:mkcert localhost 127.0.0.1 ::1
      • 在本地服务中配置使用生成的cert.pem和key.pem,启动HTTPS服务
    2. 临时绕过(仅本地开发):若暂时不想开HTTPS,可给Chrome/Edge添加启动参数:--disable-features=SameSiteByDefaultCookies,CookiesWithoutSameSiteMustBeSecure,注意生产环境禁止使用
  • HttpOnly 属性设置:HttpOnly仅限制前端JS读取Cookie,不影响Cookie传输。只需确保后端在Set-Cookie响应头中加入HttpOnly字段即可,比如:Set-Cookie: sessionId=xxx; HttpOnly; SameSite=None; Secure

Firefox 适配方案

  • Firefox同样要求SameSite=None搭配Secure属性,需先给本地服务开启HTTPS(步骤同上)
  • 检查Set-Cookie头格式:必须严格按照标准书写,SameSite=None的None必须大写,否则浏览器会忽略该设置
  • 隐私设置排查:
    1. 地址栏输入about:config
    2. 搜索network.cookie.sameSite.noneRequiresSecure,保持默认值true(修改为false会带来安全风险)
    3. 搜索network.cookie.thirdparty.noneRequiresSecure,同样保持默认true

通用排查步骤

  • 查看浏览器控制台的Application > Cookies面板,若Cookie被标记为"Rejected",鼠标悬停会显示具体拒绝原因,针对性调整
  • 暂时禁用所有浏览器扩展(如广告拦截、隐私保护类),排除扩展拦截Cookie的可能
  • 核对后端输出的Set-Cookie头拼写,确保SameSite、HttpOnly、Secure等字段无大小写错误

内容的提问来源于stack exchange,提问作者B B

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.28 15:40:56