Главная / База знаний / Инструменты и интеграции / Проверка cookie: флаги, сроки и владельцы

Проверка cookie: флаги, сроки и владельцы

Инструменты и интеграции 2 мин чтения Обновлено 13.09.2026
Что ставит ваш сайт и сторонние виджеты, какие флаги обязательны для сессионных cookie, частые находки и почему баннер согласия стоит проверять не только юридически.

Проверка cookie показывает, какие файлы сохраняет сайт, кто их ставит и насколько безопасно они настроены. Это нужно и для соответствия правилам о персональных данных, и просто чтобы понимать, что происходит на вашем сайте. Инструмент — анализ cookie.

Что смотреть в результате

ПараметрЧто означает
HttpOnlyCookie недоступна скриптам — обязательна для сессионных
SecureПередаётся только по https
SameSiteОграничивает отправку с чужих сайтов, защищает от подделки запросов
Срок жизниСессионная или долгая: год для аналитики — норма, для входа — нет
ВладелецВаш домен или сторонний сервис

Частые находки

  • Сессионная cookie без HttpOnly — её может прочитать посторонний скрипт: это прямой путь к угону сессии.
  • Нет SameSite — браузеры сами применяют умолчание, но полагаться на него не стоит.
  • Аналитика ставится до согласия — типичная претензия при проверках соответствия правилам.
  • Десяток сторонних cookie от виджетов, о которых давно забыли: чат, карта, старый пиксель.
Cookie-баннер может стоить вам конверсий
У нас был случай, когда баннер согласия перекрывал кнопку регистрации на мобильных — рекламный трафик шёл, а регистраций не было. Проверяйте не только юридическую часть, но и то, что баннер не закрывает главное действие на экране.

Cookie и аналитика

Отдельная тема — сторонние cookie: их ставят виджеты, пиксели рекламных систем и внешние чаты. Браузеры постепенно ограничивают такие cookie, поэтому часть привычной аналитики со временем перестаёт работать сама по себе. Полезно раз в полгода пересматривать список: обычно половина скриптов на сайте относится к экспериментам, которые давно закончились.

Что делать с находками

  1. Проставить HttpOnly и Secure всем служебным cookie.
  2. Задать SameSite явно, исходя из того, нужна ли отправка с других доменов.
  3. Убрать сторонние скрипты, которые больше не используются, — вместе с их cookie.
  4. Проверить, что аналитика и пиксели запускаются после согласия, если это требуется в ваших странах.
  5. Сверить результат с отчётом Shield — флаги cookie входят в его проверки.

Частые вопросы

Какие флаги обязательны?
Для служебных и сессионных cookie — HttpOnly и Secure, а SameSite стоит задавать явно, а не полагаться на умолчание браузера.
Чем опасна cookie без HttpOnly?
Её может прочитать посторонний скрипт на странице — это прямой путь к угону сессии пользователя.
Что проверить у баннера согласия?
Не только текст, но и то, что он не перекрывает главную кнопку на мобильных: такой баннер способен обнулить конверсию с рекламы.
Была ли статья полезна?
Попробуйте на своём проекте Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет