最近我了解了用于缓解 CSRF 攻击的 SameSite cookie 属性。AFAIK SameSite cookie 属性在 Chrome 和其他一些浏览器中实现。由于我正在使用 Tomcat 服务器来部署我的 Web 应用程序,因此我与 Tomcat 开发人员进行了讨论,以了解他们是否计划在即将发布的版本中支持此功能。他们说如果规范工作没有停止和/或它提供的保护更完整,那么他们可以考虑支持 SameSite Cookie。在这里,我想澄清下面提到的问题。
- 由于草稿已过期 [1],SameSite cookie 的当前状态是什么?
- 它会成为标准解决方案吗?
[1] [ https://www.ietf.org/archive/id/draft-ietf-httpbis-rfc6265bis-02.txt]