You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为什么Chrome拒绝设置带有__Host-前缀的Cookie?

问题分析与解决

你的__Host-前缀Cookie被Chrome拒绝,核心原因是**http://localhost的协议不满足__Host-前缀的安全源要求**,同时也需要排查是否存在隐含的Domain属性问题:

1. __Host-前缀的强制规则

使用__Host-前缀的Cookie必须同时满足以下所有条件:

  • Cookie名称以__Host-开头
  • 包含Secure属性
  • Path必须设置为/
  • 不能指定Domain属性(无论显式设置还是服务器自动添加)
  • 从**安全协议(即https)**的地址设置

2. localhost的特殊情况误区

你提到Chrome允许SecureCookie在http://localhost下传输,这是Chrome对Secure属性的特殊豁免,但该豁免不适用于__Host-前缀的强制安全源要求。__Host-前缀要求设置Cookie的源必须是https协议,哪怕是localhost,http协议依然不符合规则。

3. 排查与解决步骤

  • 改用https://localhost测试:生成自签名证书配置到你的本地服务,通过https协议启动服务后再设置Cookie,即可满足安全源要求。
  • 检查是否存在隐含Domain属性:部分服务器框架或配置会自动为Cookie添加Domain属性(比如Domain=localhost),这会直接违反__Host-前缀的规则。你可以在Chrome网络面板的响应头中确认Set-Cookie字段是否包含Domain,若有则移除该配置。

内容的提问来源于stack exchange,提问作者BeetleJuice

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.13 21:30:18