SYSTEM ATLASЗагрузка материала

SameSite Cookies

SameSite Cookies

Ограничивает отправку cookie в межсайтовых запросах.

Простыми словами

Браузер смотрит, откуда пришёл запрос, и в зависимости от настройки SameSite решает, прикладывать ли к нему cookie сайта. Поэтому форма на чужом домене не всегда сможет незаметно отправить запрос с вашей авторизованной сессией. Это снижает риск CSRF, хотя не заменяет остальные проверки там, где они нужны.

Пример от @Vibeclakr

Пример при разработке

Cookie сессии помечен SameSite=Lax или Strict, поэтому чужая страница не может незаметно отправить авторизованный POST так же свободно, как сам сайт.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Механизм действия

Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.

Пример в работе

Нерабочий подход

Игнорировать механизм и реагировать только на отдельный симптом.

Системный подход

Зафиксировать условия, применить механизм и проверить результат по наблюдаемому сигналу.

Ограничения

«SameSite Cookies» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.

Источник

IETF HTTP Working Group. Cookies: HTTP State Management Mechanism. 2026. draft-ietf-httpbis-rfc6265bis.

Первоисточник