核心结论
当部分子域名由外部平台托管、已经废弃或存在被接管风险时,父域不能再被视为统一可信边界。身份站点的核心会话应优先使用仅当前主机接收的主机型 Cookie,不设置宽泛的 Domain。适用时可使用 __Host- 名称前缀,并同时设置 Secure、HttpOnly、Path=/,且绝对不设置 Domain。服务端还必须防止会话固定:匿名会话在登录成功后应轮换标识,多因素认证、管理员提权、账号切换等认证强度变化后再次轮换,并立即使旧标识失效。
底层机制
设置父域 Domain 的 Cookie 会被浏览器发送给匹配的多个子域。攻击者若控制其中一个子域,可能设置一个作用于