老旧浏览器(尤其是ie8–ie11)需对cookie的name/value严格url编码、path必须为path=/、domain跨域需带点前缀、过期时间用toutcstring()、删除用gmt过去时间、secure按协议判断、samesite由服务端响应头控制且ie忽略。

老旧浏览器(尤其是 IE8–IE11)本身支持 document.cookie 写入,但对中文、空格、分号、逗号、等号等特殊字符极其敏感——不是“写不进去”,而是写进去后被截断、丢弃或读取时乱码。关键在于统一编码、规范路径、严格格式,而非升级语法。
必须对 value 和 name 做 URL 编码
原始 Cookie 规范只允许 ASCII 字符,IE8 及以下不识别 UTF-8 多字节序列,直接写中文会出问题。
- 始终用
encodeURIComponent()编码 value(以及 name,如有非字母数字字符) - 读取后立即用
decodeURIComponent()解码,不要跳过这步 - 避免使用已废弃的
escape():它按 ISO-8859-1 编码,生成%u4F60类格式,现代浏览器已不兼容 - 服务端也要配合 UTF-8 编码,比如 Java 用
URLEncoder.encode(value, "UTF-8"),Node.js 用encodeURIComponent()
路径和域名设置要避开 IE 的 WinINET 陷阱
IE 底层依赖 Windows 的 WinINET 组件,对 path 和 domain 的解析有隐蔽 bug,容易导致“写了却读不到”。
- path 必须显式设为
path=/,不能省略,也不能写成path=/login.html或path=/api/—— 含文件名或末尾斜杠都可能触发读取失败 - 跨子域共享时,domain 要写成
domain=.example.com(开头带点),否则 IE 默认把无 domain 的 Cookie 发到所有子域,行为与其他浏览器不一致 - 避免 path 中混用大小写或中文路径,IE 对路径匹配更严格
过期时间必须用 GMT 字符串,不能用时间戳
IE 完全不识别毫秒级时间戳或本地时间字符串,只接受 RFC 7231 标准的 UTC 时间格式。
- 正确写法:
expires=${new Date(Date.now() + 7 * 24 * 60 * 60 * 1000).toUTCString()} - 删除 Cookie 时,设
expires=Thu, 01 Jan 1970 00:00:00 GMT(任意过去时间即可) - IE8 不支持
max-age,所以只用expires,不要依赖max-age
Secure 和 SameSite 属性要按环境动态控制
IE 对这些安全属性既不识别也不报错,错误使用会导致静默失败,必须做运行时判断。
-
Secure只能在 HTTPS 页面中设置,HTTP 页面下设了也白设,浏览器会丢弃 —— 建议加判断:secure: window.location.protocol === 'https:' -
SameSite在 IE 所有版本中都被完全忽略;前端 JS 无法通过document.cookie设置该字段,它只能由响应头控制,JS 拼进去无效 - 服务端下发 Cookie 时,需根据
User-Agent判断是否为 IE/Edge Legacy,主动跳过SameSite字段
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南











