Firefox与Chrome的Same-Site(跨站)解析差异及配置问题咨询
我有两个子域名sub1.domain.com和sub2.domain.com(实际域名不同)。sub1.domain.com的页面设有按钮,点击后可创建带有Same-Site:Strict和Secure属性的Cookie;同时该域名配置了/img路径,仅当请求头携带Cookie时才会加载对应图片。sub2.domain.com的页面通过代码<img src="https://sub1.domain.com/img"/>加载这张图片。
浏览器表现
Firefox表现
先访问https://sub1.domain.com并点击按钮创建Cookie,随后访问https://sub2.domain.com时,上述img代码能正确发送Cookie并加载图片。但访问http://sub2.domain.com时,因协议(HTTP与HTTPS)不同,我预期该img请求不会向sub1.domain.com发送Cookie,然而Firefox仍发送了Cookie并成功加载了图片。
Chrome表现
在Chrome中执行相同操作:访问https://sub2.domain.com时,img代码发送Cookie并加载图片,与Firefox结果一致;但访问http://sub2.domain.com时,请求未携带Cookie,图片无法加载。
更新内容
我发现Firefox中有network.cookie.sameSite.schemeful配置项,默认值为false。将其改为true后,预期Firefox会与Chrome表现一致(将协议不同视为跨站,不发送Cookie),但实际结果未发生变化。
内容的提问来源于stack exchange,提问作者John George

