昨日推送的 Windows Insider 預(yù)覽編譯(build 17672)版本中,微軟為 Edge 瀏覽器引入了“同站點(diǎn) Cookies”支持,較原計(jì)劃向 Microsoft Edge 和 Internet Explorer 的推出時(shí)間提前了一些。與功能滿滿的 build 17666 相比,build 17672 算不上大更新。但是其引入的 SameSite Cookies,能夠給予用戶更多的保護(hù),避免其遭遇跨站輕松偽造(CSRF)攻擊。

以 example.com 為例,如果它想要制作面向其它站點(diǎn)(比如 microsoft.com)的“跨源請(qǐng)求”,通常會(huì)導(dǎo)致瀏覽器發(fā)送后者的 cookie 作為請(qǐng)求的一部分。

盡管用戶可以借助“跨站重用某些狀態(tài)”來(lái)獲益(比如登錄狀態(tài)),但這項(xiàng)功能很容易被濫用,比如 CSRF 攻擊。在深度防御戰(zhàn)略中,同站點(diǎn) cookie 將是一個(gè)很有價(jià)值的補(bǔ)充。
為了擴(kuò)大這項(xiàng)特性的安全優(yōu)勢(shì),微軟決定向 Windows 10 創(chuàng)意者更新(及后續(xù)版本)的 Edge 和 IE11 瀏覽器部署同站點(diǎn) cookies 支持。
[編譯自:Neowin , 來(lái)源:Windows Blog]