SameSite
Flag de cookie que controla envio em requests cross-site. Principal defesa contra CSRF.
Strict: nunca enviado em cross-site (quebra OAuth, links externos). Lax: enviado em navegação top-level (links), mas não em cross-site POST/fetch/img. None: sempre enviado (precisa Secure=true). Lax é o default moderno e sweet spot.
Sempre em cookies de sessão/auth. Lax para 99% dos casos. Strict quando segurança máxima e sem fluxos OAuth.
None apenas em cookies de terceiros que precisam ser cross-site (ex: embed, widget).
Cross-Site Scripting. Injeção de JavaScript malicioso em página confiável.
Cross-Site Request Forgery. Site malicioso dispara ação em seu site usando cookies do usuário.
Cross-Origin Resource Sharing. Browser bloqueia requests cross-origin por padrão. Servidor pode liberar via headers.
Content Security Policy. Header HTTP que restringe o que pode executar na página.
Flag de cookie que impede acesso via JavaScript. Protege contra roubo de token por XSS.