You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Android浏览器不发送http://127.0.0.1:12345/的SameSite=Strict Cookie?

核心问题关键点解析

1. Android平台对127.0.0.1回环地址的SameSite判定逻辑特殊

新版Android(12及以上系统)搭配Chromium 109+、Gecko 109+内核的浏览器,对本地回环地址的站点识别规则和桌面/iOS平台存在差异:

  • 桌面、iOS同版本浏览器中,同一127.0.0.1:端口的请求属于同一站点,SameSite=Strict的Cookie会正常随后续请求发送;
  • Android新版浏览器会将127.0.0.1的请求标记为非标准站点上下文,即便端口完全一致,Strict Cookie仅会在初始页面加载的顶级导航中存在,后续的AJAX、Fetch这类子请求不会自动携带。

2. 旧版浏览器与Opera不受影响的原因

  • 旧版Chrome(109以下)和Opera 73未跟进Android平台的这一站点判定逻辑更新,仍遵循传统同源规则处理Cookie;
  • Opera的内核版本滞后于Chromium主分支,未同步该针对本地地址的隐私限制策略。

3. SameSite=Lax能恢复正常的本质

SameSite=Lax规则允许Cookie在同一站点的所有请求、以及安全的跨站点顶级导航中发送,Android新版浏览器对Lax模式的限制更宽松,不会对回环地址做额外的上下文隔离,因此Cookie能正常被携带。

4. 最易忽略的细节:无公共域名的本地地址的隐私策略差异

多数浏览器隐私策略更新优先针对公共域名,但Android平台单独给回环地址追加了限制——本地地址常被用于App与浏览器的交互场景,新版策略原本意在降低跨上下文数据泄露风险,却过度限制了同源Strict Cookie的发送。

内容的提问来源于stack exchange,提问作者tangle

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 17:31:00