Lax отправляет cookie при top-level навигации GET (клик по ссылке), но обычно не при cross-site POST/iframe/ajax; это снижает CSRF форм, но оставляет окна (например GET, меняющий состояние — антипаттерн).
Разбор
Strict ещё жёстче — может ломать OAuth return UX.
None; Secure нужен для cross-site iframe/платежных виджетов.
- CSRF-токен всё ещё полезен при сложных сценариях.
- Тестируйте Chrome vs Safari отличия эвристик.
Итог
SameSite уменьшает CSRF, но семантика методов и UX-флоу должны быть согласованы.