Почему это важно
Атрибут уменьшает автоматическую передачу учётных данных и часть риска CSRF, но граница сайта шире источника и не покрывает все сценарии.
Что подтверждено
SameSite принимает значения Strict, Lax или None и по-разному обрабатывает межсайтовые запросы; None требует атрибут Secure.
Граница применимости: Актуальная семантика SameSite для cookie.
Правило одного сайта не равно политике одного источника: источник включает схему, имя узла и порт, а сайт допускает более широкую связанность.
Граница применимости: Различие границ сайта и источника.
Что проверить
- Выберите Strict, Lax или None.
- Проверьте вход и встроенные сценарии.
- Добавьте отдельную защиту от CSRF.
Первоисточники
Cookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточникThe Web Origin Concept
Internet Engineering Task Force · RFC 6454, December 2011
Определяет origin как scheme, host и port и описывает origin-based browser isolation model.
Открыть первоисточникCross-Site Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.
Открыть первоисточник