核心结论
所谓无令牌认证,通常只是前端脚本不直接管理令牌,浏览器仍通过受保护的 Cookie 自动携带不透明会话标识。推荐会话使用 __Host- 前缀,并设置 Secure、HttpOnly、Path=/,不设置 Domain;再按业务选择 SameSite=Lax 或更严格的 SameSite=Strict。只有确实需要跨站嵌入或联动时才使用 SameSite=None,并同时设置 Secure。状态变更接口还必须执行防跨站请求伪造校验、来源校验、服务端授权和敏感操作再认证,不能把任何单个属性当成完整防线。
底层机制
浏览器是否发送 Cookie,取决于目标主机、