Головна / База знань / Інструменти та інтеграції / Перевірка cookie: прапори, терміни та власники

Перевірка cookie: прапори, терміни та власники

Інструменти та інтеграції 2 хв читання Оновлено 14.09.2026
Що ставить ваш сайт і сторонні віджети, які прапори обов'язкові для сесійних cookie, часті знахідки і чому банер згоди варто перевіряти не лише юридично.

Перевірка cookie показує, які файли зберігає сайт, хто їх ставить і наскільки безпечно вони налаштовані. Це потрібно і для відповідності правилам про персональні дані, і просто щоб розуміти, що відбувається на вашому сайті. Інструмент — аналіз cookie.

Що дивитися в результаті

ПараметрЩо означає
HttpOnlyCookie недоступна скриптам — обов'язкова для сесійних
SecureПередається тільки по https
SameSiteОбмежує відправку з чужих сайтів, захищає від підробки запитів
Термін життяСесійна або довга: рік для аналітики — норма, для входу — ні
ВласникВаш домен або сторонній сервіс

Часті знахідки

  • Сесійна cookie без HttpOnly — її може прочитати сторонній скрипт: це прямий шлях до угону сесії.
  • Немає SameSite — браузери самі застосовують за замовчуванням, але покладатися на нього не варто.
  • Аналітика ставиться до згоди — типова претензія під час перевірок відповідності правилам.
  • Десяток сторонніх cookie від віджетів, про які давно забули: чат, карта, старий піксель.
Cookie-банер може коштувати вам конверсій
У нас був випадок, коли банер згоди перекривав кнопку реєстрації на мобільних — рекламний трафік йшов, а реєстрацій не було. Перевіряйте не лише юридичну частину, але й те, що банер не закриває головну дію на екрані.

Cookie та аналітика

Окрема тема — сторонні cookie: їх ставлять віджети, пікселі рекламних систем та зовнішні чати. Браузери поступово обмежують такі cookie, тому частина звичної аналітики з часом перестає працювати сама по собі. Корисно раз на півроку переглядати список: зазвичай половина скриптів на сайті стосується експериментів, які давно закінчилися.

Що робити з знахідками

  1. Проставити HttpOnly та Secure всім службовим cookie.
  2. Задати SameSite явно, виходячи з того, чи потрібна відправка з інших доменів.
  3. Прибрати сторонні скрипти, які більше не використовуються, — разом з їх cookie.
  4. Перевірити, що аналітика та пікселі запускаються після згоди, якщо це потрібно у ваших країнах.
  5. Звірити результат з звітом Shield — прапори cookie входять в його перевірки.

Часті питання

Які прапори обов'язкові?
Для службових і сесійних cookie — HttpOnly та Secure, а SameSite варто задавати явно, а не покладатися на за замовчуванням браузера.
Чим небезпечна cookie без HttpOnly?
Її може прочитати сторонній скрипт на сторінці — це прямий шлях до угону сесії користувача.
Що перевірити у банері згоди?
Не лише текст, але й те, що він не перекриває головну кнопку на мобільних: такий банер здатен обнулити конверсію з реклами.
Чи була стаття корисною?
Спробуйте на своєму проєкті Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет