1. Storage Access API 在 SSO/IdP 的工程价值
Storage Access API 是什么?它在 SSO/IdP(身份提供方)场景下有什么工程价值?
- Storage Access API 的机制:第三方上下文(iframe)中请求存储访问权
- 与 SameSite/ITP 等浏览器策略的关系
- 在 SSO/IdP 中的价值:跨站 iframe 登录态与 Cookie 访问
Storage Access API 允许嵌入的第三方上下文(如 iframe 中的 IdP 页面)在获得用户许可后访问自己的 Cookie 与存储:第三方 iframe 调用 document.requestStorageAccess(),浏览器按用户交互与许可状态决定是否授权,授权后 iframe 内可读取自己的 Cookie(含 SameSite=None 之外的策略限制场景)。背景是浏览器隐私策略演进(SameSite=Lax 默认、Safari ITP 智能跟踪防护)大幅限制第三方上下文的 Cookie 访问,传统「隐藏 iframe + Cookie 同步」的 SSO 方案在第三方上下文失效。工程价值:在 SSO/IdP 场景,主站以 iframe 嵌入 IdP 域做静默登录态检查与会话刷新时,Storage Access API 提供「用户显式许可后的受控访问」通道——首次交互时请求授权(用户点击登录按钮即满足交互要求),授权后 iframe 内可读写自身会话 Cookie,实现跨站登录态维持;配合 postMessage 与 OpenID Connect 的 prompt 流程,把「浏览器限制」变成「可编排的授权流程」。要点:请求必须在用户手势(点击)中发起才容易被接受;授权按站点对持久化(用户拒绝后要提供降级——跳转顶层导航登录);与 Fenced Frame、FedCM 等新能力的协同演进。
回答按「API 机制(第三方上下文受控访问)→ 浏览器隐私策略背景 → SSO 场景价值(会话检查、登录态维持、授权编排)→ 工程要点(手势触发、降级)」,核心是「把浏览器的存储限制转化为显式授权流程」。