Sprawdzanie cookie: flagi, terminy i właściciele
Co ustawia Twoja strona i zewnętrzne widgety, jakie flagi są obowiązkowe dla sesyjnych cookie, częste znaleziska i dlaczego baner zgody warto sprawdzić nie tylko pod kątem prawnym.
Sprawdzanie cookie pokazuje, jakie pliki zapisuje strona, kto je ustawia i jak bezpiecznie są skonfigurowane. Jest to potrzebne zarówno do zgodności z przepisami o danych osobowych, jak i po prostu, aby zrozumieć, co dzieje się na Twojej stronie. Narzędzie — analiza cookie.
Co sprawdzić w wynikach
| Parametr | Co oznacza |
|---|---|
| HttpOnly | Cookie niedostępne dla skryptów — obowiązkowe dla sesyjnych |
| Secure | Przesyłane tylko przez https |
| SameSite | Ogranicza wysyłanie z obcych stron, chroni przed fałszowaniem żądań |
| Termin ważności | Sesyjna lub długoterminowa: rok dla analityki — norma, dla logowania — nie |
| Właściciel | Twój domena lub zewnętrzna usługa |
Częste znaleziska
- Sesyjna cookie bez HttpOnly — może być odczytana przez obcy skrypt: to bezpośrednia droga do przejęcia sesji.
- Brak SameSite — przeglądarki same stosują domyślne ustawienia, ale nie warto na nie polegać.
- Analityka ustawiana przed zgodą — typowa skarga podczas kontroli zgodności z przepisami.
- Dziesiątki zewnętrznych cookie od widgetów, o których dawno zapomniano: czat, mapa, stary piksel.
Baner cookie może kosztować Cię konwersje
Mieliśmy przypadek, gdy baner zgody zasłaniał przycisk rejestracji na urządzeniach mobilnych — ruch reklamowy był, ale rejestracji nie było. Sprawdzaj nie tylko część prawną, ale także to, czy baner nie zasłania głównej akcji na ekranie.Cookie i analityka
Osobny temat — zewnętrzne cookie: są one ustawiane przez widgety, piksele systemów reklamowych i zewnętrzne czaty. Przeglądarki stopniowo ograniczają takie cookie, dlatego część zwykłej analityki z czasem przestaje działać sama z siebie. Warto co pół roku przeglądać listę: zazwyczaj połowa skryptów na stronie dotyczy eksperymentów, które dawno się zakończyły.
Co zrobić z odkryciami
- Ustawić HttpOnly i Secure dla wszystkich cookie serwisowych.
- Wyraźnie ustawić SameSite, w zależności od tego, czy potrzebne jest wysyłanie z innych domen.
- Usunąć zewnętrzne skrypty, które nie są już używane — razem z ich cookie.
- Sprawdzić, czy analityka i piksele uruchamiają się po zgodzie, jeśli jest to wymagane w Twoich krajach.
- Porównać wyniki z raportem Shield — flagi cookie są częścią jego kontroli.
Częste pytania
Jakie flagi są obowiązkowe?
Dla cookie serwisowych i sesyjnych — HttpOnly i Secure, a SameSite warto ustawić wyraźnie, a nie polegać na domyśle przeglądarki.
Czym grozi cookie bez HttpOnly?
Może być odczytana przez obcy skrypt na stronie — to bezpośrednia droga do przejęcia sesji użytkownika.
Co sprawdzić w banerze zgody?
Nie tylko tekst, ale także to, że nie zasłania głównego przycisku na urządzeniach mobilnych: taki baner może zniweczyć konwersję z reklamy.
Czy artykuł był pomocny?
Dziękujemy! Weźmiemy to pod uwagę przy dalszym rozwoju.
Wypróbuj na swoim projekcie
Wszystko, co opisano w artykule, jest dostępne w panelu — bonus przy rejestracji już na saldzie.
Open dashboard