昨日推送的 Windows Insider 預(yù)覽編譯(build 17672)版本中,微軟為 Edge 瀏覽器引入了“同站點 Cookies”支持,較原計劃向 Microsoft Edge 和 Internet Explorer 的推出時間提前了一些。與功能滿滿的 build 17666 相比,build 17672 算不上大更新。但是其引入的 SameSite Cookies,能夠給予用戶更多的保護,避免其遭遇跨站輕松偽造(CSRF)攻擊。

以 example.com 為例,如果它想要制作面向其它站點(比如 microsoft.com)的“跨源請求”,通常會導(dǎo)致瀏覽器發(fā)送后者的 cookie 作為請求的一部分。

盡管用戶可以借助“跨站重用某些狀態(tài)”來獲益(比如登錄狀態(tài)),但這項功能很容易被濫用,比如 CSRF 攻擊。在深度防御戰(zhàn)略中,同站點 cookie 將是一個很有價值的補充。
為了擴大這項特性的安全優(yōu)勢,微軟決定向 Windows 10 創(chuàng)意者更新(及后續(xù)版本)的 Edge 和 IE11 瀏覽器部署同站點 cookies 支持。
[編譯自:Neowin , 來源:Windows Blog]