| 属性 | 强制要求 |
|---|---|
| Secure | 所有含敏感信息的Cookie必须设置,仅限HTTPS传输 |
| HttpOnly | 会话类Cookie必须启用,禁止JavaScript访问 |
| SameSite | 默认值应为Strict或Lax,禁止无限制跨站发送 |
| Domain | 必须精确匹配业务域名,禁止使用顶级公共后缀(如.com) |
| Path | 应限定至最小必要路径,避免全局暴露 |
| Max-Age/Expires | 会话Cookie建议不超过2小时,持久化Cookie最长不超过180天 |
部分旧版浏览器(如iOS 12 Safari)对SameSite=None支持异常,导致跨站Cookie丢失。
错误设置Domain=.example.com可能导致user.example.com与admin.example.com间Cookie互访,引发权限越界。
前端缓存用户状态但服务端Cookie已失效,导致操作失败但界面无提示。
iframe嵌入第三方内容时,现代浏览器默认阻止第三方Cookie,影响功能实现。
| 标准号 | 标准名称 | 状态 | 发布日期 | 实施日期 |
|---|---|---|---|---|
| YD/T 1312.16-2015 | 无线通信设备电磁兼容性要求和测量方法 第16部分:卫星移动通信系统终端地球站 | 现行 | 2015-07-14 | 2015-10-01 |