Проверка cookie: флаги, сроки и владельцы
Что ставит ваш сайт и сторонние виджеты, какие флаги обязательны для сессионных cookie, частые находки и почему баннер согласия стоит проверять не только юридически.
Проверка cookie показывает, какие файлы сохраняет сайт, кто их ставит и насколько безопасно они настроены. Это нужно и для соответствия правилам о персональных данных, и просто чтобы понимать, что происходит на вашем сайте. Инструмент — анализ cookie.
Что смотреть в результате
| Параметр | Что означает |
|---|---|
| HttpOnly | Cookie недоступна скриптам — обязательна для сессионных |
| Secure | Передаётся только по https |
| SameSite | Ограничивает отправку с чужих сайтов, защищает от подделки запросов |
| Срок жизни | Сессионная или долгая: год для аналитики — норма, для входа — нет |
| Владелец | Ваш домен или сторонний сервис |
Частые находки
- Сессионная cookie без HttpOnly — её может прочитать посторонний скрипт: это прямой путь к угону сессии.
- Нет SameSite — браузеры сами применяют умолчание, но полагаться на него не стоит.
- Аналитика ставится до согласия — типичная претензия при проверках соответствия правилам.
- Десяток сторонних cookie от виджетов, о которых давно забыли: чат, карта, старый пиксель.
Cookie-баннер может стоить вам конверсий
У нас был случай, когда баннер согласия перекрывал кнопку регистрации на мобильных — рекламный трафик шёл, а регистраций не было. Проверяйте не только юридическую часть, но и то, что баннер не закрывает главное действие на экране.Cookie и аналитика
Отдельная тема — сторонние cookie: их ставят виджеты, пиксели рекламных систем и внешние чаты. Браузеры постепенно ограничивают такие cookie, поэтому часть привычной аналитики со временем перестаёт работать сама по себе. Полезно раз в полгода пересматривать список: обычно половина скриптов на сайте относится к экспериментам, которые давно закончились.
Что делать с находками
- Проставить HttpOnly и Secure всем служебным cookie.
- Задать SameSite явно, исходя из того, нужна ли отправка с других доменов.
- Убрать сторонние скрипты, которые больше не используются, — вместе с их cookie.
- Проверить, что аналитика и пиксели запускаются после согласия, если это требуется в ваших странах.
- Сверить результат с отчётом Shield — флаги cookie входят в его проверки.
Частые вопросы
Какие флаги обязательны?
Для служебных и сессионных cookie — HttpOnly и Secure, а SameSite стоит задавать явно, а не полагаться на умолчание браузера.
Чем опасна cookie без HttpOnly?
Её может прочитать посторонний скрипт на странице — это прямой путь к угону сессии пользователя.
Что проверить у баннера согласия?
Не только текст, но и то, что он не перекрывает главную кнопку на мобильных: такой баннер способен обнулить конверсию с рекламы.
Была ли статья полезна?
Спасибо! Учтём при доработке.
Попробуйте на своём проекте
Всё, что описано в статье, доступно в кабинете — бонус при регистрации уже на балансе.
Открыть кабинет