Перевірка cookie: прапори, терміни та власники
Що ставить ваш сайт і сторонні віджети, які прапори обов'язкові для сесійних cookie, часті знахідки і чому банер згоди варто перевіряти не лише юридично.
Перевірка cookie показує, які файли зберігає сайт, хто їх ставить і наскільки безпечно вони налаштовані. Це потрібно і для відповідності правилам про персональні дані, і просто щоб розуміти, що відбувається на вашому сайті. Інструмент — аналіз cookie.
Що дивитися в результаті
| Параметр | Що означає |
|---|---|
| HttpOnly | Cookie недоступна скриптам — обов'язкова для сесійних |
| Secure | Передається тільки по https |
| SameSite | Обмежує відправку з чужих сайтів, захищає від підробки запитів |
| Термін життя | Сесійна або довга: рік для аналітики — норма, для входу — ні |
| Власник | Ваш домен або сторонній сервіс |
Часті знахідки
- Сесійна cookie без HttpOnly — її може прочитати сторонній скрипт: це прямий шлях до угону сесії.
- Немає SameSite — браузери самі застосовують за замовчуванням, але покладатися на нього не варто.
- Аналітика ставиться до згоди — типова претензія під час перевірок відповідності правилам.
- Десяток сторонніх cookie від віджетів, про які давно забули: чат, карта, старий піксель.
Cookie-банер може коштувати вам конверсій
У нас був випадок, коли банер згоди перекривав кнопку реєстрації на мобільних — рекламний трафік йшов, а реєстрацій не було. Перевіряйте не лише юридичну частину, але й те, що банер не закриває головну дію на екрані.Cookie та аналітика
Окрема тема — сторонні cookie: їх ставлять віджети, пікселі рекламних систем та зовнішні чати. Браузери поступово обмежують такі cookie, тому частина звичної аналітики з часом перестає працювати сама по собі. Корисно раз на півроку переглядати список: зазвичай половина скриптів на сайті стосується експериментів, які давно закінчилися.
Що робити з знахідками
- Проставити HttpOnly та Secure всім службовим cookie.
- Задати SameSite явно, виходячи з того, чи потрібна відправка з інших доменів.
- Прибрати сторонні скрипти, які більше не використовуються, — разом з їх cookie.
- Перевірити, що аналітика та пікселі запускаються після згоди, якщо це потрібно у ваших країнах.
- Звірити результат з звітом Shield — прапори cookie входять в його перевірки.
Часті питання
Які прапори обов'язкові?
Для службових і сесійних cookie — HttpOnly та Secure, а SameSite варто задавати явно, а не покладатися на за замовчуванням браузера.
Чим небезпечна cookie без HttpOnly?
Її може прочитати сторонній скрипт на сторінці — це прямий шлях до угону сесії користувача.
Що перевірити у банері згоди?
Не лише текст, але й те, що він не перекриває головну кнопку на мобільних: такий банер здатен обнулити конверсію з реклами.
Чи була стаття корисною?
Дякуємо! Врахуємо при доопрацюванні.
Спробуйте на своєму проєкті
Все, що описано в статті, доступно в кабінеті — бонус при реєстрації вже на балансі.
Відкрити кабінет