Cookie bên thứ ba truyền thống dùng một kho chung theo domain: cookie của widget.com đặt khi nhúng trong a.com vẫn đọc được khi nhúng trong b.com — nền tảng của theo dõi xuyên site.
CHIPS (Partitioned) giữ được cookie xuyên site nhưng phân vùng theo site cha. Cookie đặt trong ngữ cảnh a.com nằm ở ngăn riêng, sang b.com là một ngăn hoàn toàn khác. Widget vẫn nhớ được trạng thái người dùng trên từng site chủ, nhưng không nối được hồ sơ giữa các site.
Set-Cookie: sid=...; SameSite=None; Secure; Partitioned; Path=/Yêu cầu: bắt buộc Secure, nên đi cùng SameSite=None, và cookie phân vùng không dùng lại được ở site cha khác.
Ảnh hưởng thực tế:
- Widget nhúng (chat hỗ trợ, bình luận, thanh toán trong iframe): thêm Partitioned là chạy tiếp, vì mỗi site chủ chỉ cần trạng thái riêng của nó.
- SSO im lặng qua iframe thì không dùng CHIPS được — bản chất SSO cần đúng cái mà phân vùng ngăn lại: dùng chung phiên giữa nhiều site. Hướng đi là chuyển sang điều hướng top-level (OIDC redirect + PKCE), gom về cùng site cha với subdomain, hoặc dùng Storage Access API để xin quyền có tương tác người dùng.
Hệ quả kiến trúc: hạn chế phụ thuộc vào cookie xuyên site cho luồng xác thực; token trao qua điều hướng top-level rồi đặt cookie first-party là mô hình bền nhất.