Slide 35
Slide 35 text
SameSite属性
利用シーンに応じた適切な設定をする
● 設定値は、None(なし)、Lax(緩い)、Strict(厳しい)の3種類
○ 未設定の場合は、Laxが設定される(一部のモダンブラウザ, safari,firefoxはNoneっぽい)
■ 徳丸浩の日記. 「2022年1月においてCSRF未対策のサイトはどの条件で被害を受けるか」.
https://blog.tokumaru.org/2022/01/
○ Noneを設定する場合は、Secure属性の有効化が必須(一部のモダンブラウザ)
○ 後述するCSRF脆弱性に有効
35
Mozilla. Set-Cookie. https://developer.mozilla.org/ja/docs/Web/HTTP/Headers/Set-Cookie
Google. 「新しい SameSite=None; Secure Cookie 設定への対応準備」.
https://developers.google.com/search/blog/2020/01/get-ready-for-new-samesitenone-secure?hl=ja
e-Words. SameSite属性 【SameSite Cookie】. https://e-words.jp/w/SameSite%E5%B1%9E%E6%80%A7.html