Cookie SameSite属性介绍及其在ASP.NET项目中的应用
一、cookie samesite属性介绍
就像大家已经知道的,一旦设置cookie之后,在cookie失效之前浏览器会一直将这个cookie在后续所有的请求中都传回到server端。我们的系统会利用cookie这个特性做很多事情,但通常我们会在cookie中存放加密的用户身份,在server端根据此身份检验用户是否有权限进行相应操作。
发送cookie时,以往浏览器并不检测当前地址栏上的域(domain)是不是和这个cookie所属的域是否相同。恶意用户会利用这个问题巧妙设计一个站点,诱导用户点击从而造成跨站点请求伪造攻击(csrf)。
为了解决这个问题,国际互联网工程任务组(ietf)提出了一个samesite的草稿标准,chrome 51开始支持此功能,但从chrome 80 stable版本开始启用一个较严格(lax)的默认设置。
二、什么是跨站点请求伪造攻击(cross-site request forgery attack,csrf)
csrf攻击简单而言就是恶意用户通过巧妙伪造请求从而盗用合法用户的身份进行恶意操作。
比如你开发了一个非常厉害的系统,系统中某些操作只有特定的人登录之后才有权限使用:
yourdomain.com/snap
[authorize("thanos")] [httppost] public actionresult snap() { ///dangerous, will destroy the world. }
因为系统要检验身份和权限,除非恶意用户能破解登录系统以thanos身份登录,否则是没有办法调用这个方法的。
但是恶意用户可以伪造一个像下面这样的页面,恶意用户通过发邮件或者通过跨站点脚本攻击(xss)等方式诱导具有权限的用户点击页面上的某些button。如果具有权限的用户刚好已经登录,一旦点击按钮,系统则会以这个用户的身份触发上面危险的操作snap()。
malicioususer.com/fancypage
... <form action="yourdomain.com/snap"> <input type="submit" value="this is cool, click me"/> </form> ...
当然,微软 asp.net是通过antiforgerytoken来解决这个问题,不过这个不是这篇blog讨论的主题。
三、cookie的samesite属性
为了解决上面到的cookie的安全问题,chrome从版本51增加了一个新的cookie属性samesite, 以控制cookie是否能在跨站点的情况下传送。
cookie所属的域名如果和浏览器地址栏中的域名不一致,则认为是跨站点。另外,当你的站点被iframe嵌在第三方站点时也被认为是跨站点。
这个属性有三个属性值:
-
none
如果你需要在任意跨站点情况下都使用某个cookie,则需要将这个cookie的samesite设置为none. 但这里需要注意的是一定要同时设置cookie的secure,也就是需要使用https访问时才能关闭samesite功能. 如果没有标明为secure, chrome 80及以上会拒绝设置这个cookie。
set-cookie: samesite=test; path=/; secure; samesite=none
-
strict
顾名思义,这是严格模式,就是在任何情况下都不允许跨站点发送cookie。
这个设置显然是可以解决上面所提到的csrf问题。因为当访问 malicioususer.com/fancypage 页面时,当前域是 malicioususer.com, 但user点击button提交时的action是指向另外一个域 yourdomain.com,这是两个不同的域,浏览器将不回传yourdomain.com下面的cookie。这会极大的提高我们系统的安全性。
但这个严格模式也限制了一些被认为是安全的链接操作,比如:
- 你先登录了公司hr系统,假设该系统将所有cookie的samesite都设置为strict.
- 你用web邮件系统收到了要求你到hr系统做审批操作的邮件,这封邮件带了一个link,直接链接到hr系统中审批的页面;
- 你点击这个link,但因为cookie被设置为strict模式,当到达审批页面时,hr系统没有收到任何cookie,这时会认为你没有登录,而直接跳转到登录页面。在要求不是非常严格的情形下,可以认为这不是我们所期望的行为。因为只是跳到链接指向的页面并不是像post操作修改数据。这需要通过下面的lax属性解决这个问题。
-
lax
lax是比strict稍宽松的模式,如果我们要允许跨站点链接传cookie或form用get method提交时跨站点传cookie, 则可以将这些cookie的samesite设置为lax. lax在chrome 80成为默认设置,lax既防止了csrf也确保了正常的跨站点链接,是适合大多数站点的,可以解决上面hr系统安全中提到问题。
如果你的站点需要被iframe嵌套在第三方站点,这时你还是需要将cookie设置为none。
这里也想到一点是,如果你的mvc action只期望接受post方法,那么一定要加上httppost attribute,以避免造成意外的安全问题。
四、浏览器兼容性
如下图示目前主流浏览器都已经支持samesite,虽然 ie 11不支持,但我测试之后发现这个cookie本身还是没有丢失,只是缺失了安全保护功能。
https://developer.mozilla.org/en-us/docs/web/http/headers/set-cookie#browser_compatibility
五、如何修改asp.net程序
下面总结的步骤是适用于基于asp.net开发的系统。微软官方白皮书对这些属性设置做了详细的说明,也可以参考。
-
.net framework 4.7.2 或4.8才开始支持samesite, 在httpcookie增加了samesite的属性。所以需要安装.net framework 4.7.2以上sdk, 并且需要安装开发电脑和服务器上。
-
安装 windows 2019/11/19累积更新补丁,请见kb articles that support samesite in .net framework,也需要安装在开发电脑和服务器上。没有安装这个补丁之前,如果samesite为none, .net framework并不输出这个属性到broswer, 但chrome 80及以后将未设置默认为lax,因此造成不一致的行为,所以需要安装这个补丁以明确输出none。
-
在chrome地址栏输入: chrome://flags/, 将下面两项设置为enabled。开启这两项设置是因为不是所有的chrome都默认启用了这两项设置,chrome只是在逐渐将这两项开启到chrome的user. 所以开发时为了重现问题,最好是显式开启。
chrome://flags/#same-site-by-default-cookies
chrome://flags/#cookies-without-same-site-must-be-secure -
修改项目文件属性, target framework 4.7.2 或4.8。
-
根据需要修改web.config对cookie的samesite设置。
<configuration> <system.web> <httpcookies samesite="[strict|lax|none|unspecified]" requiressl="[true|false]" /> <anonymousidentification cookierequiressl="false" /> <!-- no config attribute for samesite --> <authentication> <forms cookiesamesite="lax" requiressl="false" /> </authentication> <sessionstate cookiesamesite="lax" /> <!-- no config attribute for secure --> <rolemanager cookierequiressl="false" /> <!-- no config attribute for samesite --> <system.web> <configuration>
修改说明:
-
httpcookies节点中的samesite设置会影响系统中所有未指定samesite cookie的值, 但不覆盖forms/sessionstate中设置的samesite属性。
-
forms authentication的sessionstate的默认lax模式应该能满足常规需要, 并且保证网站的安全.
-
确实需要接受跨站点cookie, 比如你的网站会嵌套在第三方网站的iframe里面,则需要将相关的cookie 的samesite改为none。需要注意的是为none的时候必须要将requiressl改为true:
<configuration> <system.web> <httpcookies samesite="none" requiressl="true" /> <authentication> <forms cookiesamesite="none" requiressl="true" /> </authentication> <sessionstate cookiesamesite="none" /> <rolemanager cookierequiressl="false" /> <system.web> <configuration>
-
cookie的samesite都设置为none之后,需要防范csrf. ,比如使用antiforgerytoken。
-
-
如果某些cookie需要使用与web.config中配置的不同samesite属性,只需要在设置cookie的时候明确指定其值.
var cookie = new httpcookie("samesite", "test"); cookie.samesite = samesitemode.none; cookie.secure = true; response.cookies.add(cookie);
-
因为有些老的浏览器并不支持samesite这个属性,直接输出这个属性会造成老的浏览器忽略这个cookie而造成cookie丢失,. 如果确实需要支持这些老的浏览器,则需要根据user agent来检测浏览器,对于不支持samesite的浏览器,我们需要将samesite设置为(samesitemode)(-1).
private void checksamesite(httpcontext httpcontext, httpcookie cookie) { if (cookie.samesite == samesitemode.none) { var useragent = httpcontext.request.useragent; if (browserdetection.disallowssamesitenone(useragent)) { cookie.samesite = (samesitemode)(-1); } } }
browserdetection.disallowssamesitenone()这个方法请见samplesitesupport.cs.
对于asp.net core应用,微软也提供了详细的。
六、如何排查samesite问题
samesite默认为lax已经从chrome 80 stable正式开始灰度启用,如果一个cookie samesite未指定,将会被默认为lax,这可能会造成网站在某些情况下不能正常工作。
chrome developer tools专门为samesite问题提供了一个检测工具,在network tab下有一个选项"only show requests with samesite issues". 找到有问题的request之后,可以在response headers下面找到哪个cookie有问题。如下图示,因为我设置了samesite为none,但没有设置secure,所以chrome会拒绝这个cookie.
set-cookie: samesite=test; path=/; samesite=none
在调试的时候如果有些跳转操作,为了看到跳转前后的请求记录,可以勾中preserve log
七、参考
cookies default to samesite=lax
reject insecure samesite=none cookies
work with samesite cookies in asp.net
work with samesite cookies in asp.net core
作者:吴秀祥
2020/3/28