partitioned 是 chrome 114+ 引入的 cookie 属性,用于支持第三方上下文中的分区 cookie,解决跨站跟踪问题;它只能由服务端在 set-cookie 响应头中设置,js 通过 document.cookie 设置会被浏览器忽略。

在 JavaScript 中无法直接通过 document.cookie 设置 Partitioned 属性,因为该属性是 HTTP 响应头层面的机制,必须由服务端在 Set-Cookie 头中声明,且需配合其他安全属性(如 Secure、SameSite=Lax 或 Strict)才能生效。
Partitioned 是什么,为什么不能用 JS 设置
Partitioned 是 Chrome 114+ 引入的 Cookie 属性,用于支持第三方上下文中的“分区 Cookie”(Partitioned Cookies),解决跨站跟踪问题的同时,允许在 iframe 等嵌入场景下有限访问 Cookie。它不是客户端可写属性,浏览器会忽略 JS 中通过 document.cookie = "key=val; Partitioned" 的尝试——这行代码不会报错,但 Partitioned 不会被保存,也不会出现在后续读取中。
服务端正确设置 Partitioned Cookie 的必要条件
要使 Cookie 被浏览器识别为分区 Cookie,服务端响应必须满足以下全部条件:
在 Java 中初始化和管理阿里云 SDK客户端。包括单例模式、线程安全、endpoint 与 region 配置、VPC 终端节点、同步与异步等。
-
必须包含
Partitioned属性(无值,仅存在即可) -
必须同时设置
Secure(即只能通过 HTTPS 传输) -
必须设置
SameSite=Lax或SameSite=Strict(SameSite=None不允许与Partitioned共存) -
不能设置
Domain属性(或只能设为当前一级域名,且不能含前导点;例如Domain=example.com可接受,Domain=.example.com或Domain=sub.example.com会失败)
前端如何配合使用(读取与发送)
虽然不能用 JS 写入 Partitioned Cookie,但前端可以正常发送和读取它(在满足上下文条件下):
- 当页面在第一方上下文中加载(如用户直接访问
https://example.com),该 Cookie 会像普通 Cookie 一样随请求自动发送 - 当页面被嵌入到第三方站点的 iframe 中(如
https://other-site.com嵌入example.com),只要 Cookie 满足分区条件,浏览器会将其“分区存储”,并在同源 iframe 请求中自动携带(不泄露给父页) -
document.cookie在 JS 中仍可读取该 Cookie(前提是未标记HttpOnly),但读到的内容不含Partitioned字样(该属性对客户端不可见)
验证是否生效的简单方法
可在 Chrome DevTools 的 Application → Cookies 面板中查看 Cookie 列表,已成功设置的分区 Cookie 会在 “Partitioned” 列显示 ✅;也可在 Network 面板中检查请求的 Cookie 请求头,确认其是否在跨站 iframe 场景中被携带(需开启第三方 Cookie 实验性功能或使用兼容版本)。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










