Je trouve étonnant d'avoir des pages perso en sous-domaines d'un domaine qui n'est pas dans la "
Public Suffix List". Ca veut dire :
- Qu'il est possible pour une page de scoper ses cookies sur pages-perso.free.fr (ou même free.fr), ce qui aurait pour conséquence de les envoyer aussi vers les autres pages perso
- Que toutes les pages perso sont considérées "same site" (entre elles, mais aussi avec free.fr), ce qui peut faciliter les CSRF en bypassant les restrictions liées aux cookies SameSite=lax ou SameSite=strict
Et indépendamment de cela, c'est rarement une bonne idée de les avoir sur un sous-domaine d'un domaine utilisé aussi pour autre chose (free.fr).