쿠키 실험실
SAML 상태 쿠키가 ADFS 에서 돌아오는 교차 사이트 POST 에 실리는지가 로그인 성패를 가릅니다. 속성을 바꿔가며 실제 브라우저 동작을 측정합니다.
이 화면이 재현하는 것
- B-4 — ADFS 의 SAML POST 바인딩은 교차 사이트 top-level POST 입니다. 앱이 리다이렉트 직전에 심은 InResponseTo 대조용 쿠키가 기본값(Lax)이면 이 POST 에 실리지 않아 로그인이 실패합니다.
- B-4 × B-1 — SameSite=None 에는 Secure 가 필수인데, 앱이 자기가 HTTPS 뒤에 있음을 모르면(X-Forwarded-Proto 부재) Secure 를 붙일 수 없어 쿠키가 조용히 사라집니다. 두 문제가 곱해집니다.
- B-3 — prism-proxy 는
cookieDomainRewrite:""로 Domain 속성을 무조건 삭제합니다. Domain 을 넣어 심은 뒤 프록시 경유로 확인하면 사라져 있습니다.
속성 조합
나갈 헤더:
Set-Cookie: lab_probe=set-%3Ctimestamp%3E; Path=/; Max-Age=1800; SameSite=None; Secure
프로브
3번은 더미 내부 API 오리진(http://192.168.4.110:4200)에서 열립니다 — 진짜 다른 사이트에서 걸어야 교차 사이트 동작이 측정됩니다. 그 페이지가 top-level GET, top-level POST, fetch(credentials), iframe 네 가지를 모두 제공합니다.