跨子域 Cookie 示例会把会话凭据暴露给所有匹配子域
原文依据:1 处示例为 .example.com 启用跨子域 Cookie,并明确加入 session_token 和 session_data。域级 Cookie 会随匹配请求发送到子域;HttpOnly 不能阻止被攻陷的子域服务器接收请求中的 Cookie。
一个不受完全信任或被接管的子域可能收到会话 Cookie,进而导致账号会话泄露或冒用。
候选描述的 Cookie 作用域后果在技术上可能发生,但原文把它作为“跨子域共享认证”的可选配置,并紧接着明确要求只有在确有共享需求且信任所有子域时才启用。因此,这不是隐蔽的数据外传指令,而是带有关键边界提示的功能示例。剩余风险取决于用户是否真的能保证所有当前及未来子域都可信;用户可要求作者进一步说明子域接管和受陷子域的影响。
这项判断针对展示的代码和适用条件,不表示风险已经实际发生。### Cross-Subdomain Cookies```tsadvanced: { crossSubDomainCookies: { enabled: true, domain: ".example.com", // Note the leading dot additionalCookies: ["session_token", "session_data"], },}```Only enable if you need authentication sharing and trust all subdomains.