- OIDC Enterprise con
form_post - HTTP-POST Binding
- Mensaje web (también conocido como
checkSession)
Atributos SameSite
set-cookie para restringir el comportamiento del navegador. Esto puede impedir que el navegador envíe el par key=value de la cookie según el tipo de interacción que haya desencadenado la solicitud HTTP.
Los valores de atributo admitidos son los siguientes:
Algunos de los atributos de cookies con los que quizá ya esté familiarizado incluyen:
Cuando recibe la respuesta, el navegador analiza los encabezados y actualiza su almacén de cookies en consecuencia.
A partir de febrero de 2020, Google Chrome v80 cambió la forma en que gestiona las cookies. Auth0 implementó los siguientes cambios en la forma en que gestiona las cookies:
- Las cookies sin el atributo
SameSiteestablecido se configurarán comolax - Las cookies con
SameSite=nonedeben ser seguras; de lo contrario, no se pueden guardar en el almacén de cookies del navegador
auth0(gestiona las sesiones de usuario)auth0-mf(gestiona la información relevante para )did(el identificador de un dispositivo/agente de usuario)
- Establecerá el atributo
SameSiteennone, por lo que la cookie requerirá el uso de HTTPS (independientemente del entorno) - Establecerá cookies de respaldo en caso de que un navegador heredado no admita que
SameSitese establezca enNone. Estas cookies de respaldo sonauth0_compat,auth0-mf_compatydid_compat
set-cookie es la cookie real key=value. La parte roja corresponde a los atributos de la cookie que el navegador almacena en el almacén de cookies para decidir más adelante si debe incluir el par de cookie key+value en las solicitudes.


Funciones afectadas
SameSite pueden afectar a sus aplicaciones.
Si está utilizando una aplicación web con sesiones (por ejemplo, para guardar preferencias de usuario, carritos de compra, etc.) y permite que los usuarios inicien sesión usando como Google, GitHub o Auth0, entonces depende de las cookies para que esa funcionalidad sea posible. Hay cambios en el comportamiento de las cookies del navegador que pueden afectar la experiencia del usuario. Google Chrome, por ejemplo, es el primer fabricante de navegadores en implementar un cambio que podría no ser compatible con su aplicación web.
Puede notar que las especificaciones de Google Chrome y Microsoft Edge para establecer
SameSite como no definido han cambiado de usar none como valor predeterminado de SameSite a lax.
Por ejemplo, supongamos que crea una nueva IU y tiene varios servicios a los que accede mediante proxy a través de una puerta de enlace de Auth0. En esta puerta de enlace, crea una sesión basada en cookies. Si realiza una solicitud de origen cruzado, puede ver esta advertencia en la consola de JavaScript:
A cookie associated with a cross-site resource (URL) was set without the SameSite attribute. A future release of Chrome will only deliver cookies with cross-site requests if they are set with SameSite=None and Secure. You can review cookies in developer tools under Application>Storage>Cookies and see more details at https://www.chromestatus.com/feature/5088147346030592 and https://www.chromestatus.com/feature/5633521622188032
Acciones que debe realizar
- Revisar la lista de navegadores incompatibles.
- Configurar su aplicación para usar
SameSite=nonesi utilizaresponse_mode=form_postal interactuar con Auth0 (tenga en cuenta que Chrome no hace excepciones, ni siquiera paralocalhost) - Marcar su cookie como segura si su atributo
SameSitees igual aNone.De lo contrario, el navegador la rechazará. Si usa HTTP para sus URL de callback, estas dejarán de funcionar si utiliza esas cookies para asociar el estado de la solicitud de autorización/. Por lo tanto, debe usar HTTPS o configurarSameSite=lax