في الإمارات العربية المتحدة، يفرض قانون حماية البيانات الشخصية الاتحادي (المرسوم بقانون اتحادي رقم 45 لسنة 2021) الحصول على موافقة صريحة قبل معالجة البيانات الشخصية، وتندرج ملفات تعريف الارتباط الإعلانية والتحليلية التي تربط سلوك المستخدم بهويته ضمن هذا النطاق. الفرق الجوهري عن اللائحة الأوروبية GDPR هو أن القانون الإماراتي أحدث بكثير ولا يزال التوجيه التنفيذي الخاص به يتبلور، ما يجعل الكثير من المواقع الإقليمية تعتمد بانرات موافقة على نمط أوروبي احتياطًا.
سمة Secure
تخبر سمة Secure المتصفح بإرسال ملف تعريف الارتباط فقط عبر اتصال HTTPS مشفّر. دونها، يمكن إرسال ملف تعريف الارتباط بنص صريح عبر HTTP، ما يجعله عرضة للاعتراض على الشبكات غير الآمنة مثل شبكات الواي فاي العامة في المقاهي والمطارات.
سمة HttpOnly
لا يمكن قراءة ملف تعريف الارتباط المُعلَّم بسمة HttpOnly من JavaScript (document.cookie). هذا أهم دفاع مباشر ضد سرقة الجلسة عبر هجمات XSS: حتى لو نجح مهاجم في حقن كود خبيث في الصفحة، لن يتمكن من الوصول إلى ملف تعريف ارتباط الجلسة بهذه السمة.
سمة SameSite
تحدّد سمة SameSite ما إذا كان ملف تعريف الارتباط يُرسَل عند التنقل بين مواقع مختلفة، وهي الدفاع الرئيسي ضد هجمات CSRF. تمنع القيمة Strict الإرسال بين المواقع كليًا، وتسمح Lax — وهي القيمة الافتراضية في كل المتصفحات الحديثة — بذلك عند اتباع رابط مثلًا، بينما تزيل None القيد لكنها تتطلب وجود سمة Secure أيضًا.
لماذا نحتاج هذا
- ضبط ملف تعريف ارتباط جلسة آمن لتطبيق ويب خاص بك.
- معرفة ملفات تعريف الارتباط التي يحمّلها موقعك فعليًا من أطراف ثالثة قبل صياغة سياسة الخصوصية.
- تشخيص سبب عدم تخزين ملف تعريف الارتباط أو إرساله في سيناريوهات معيّنة.
سمة Partitioned ومستقبل بلا ملفات تعريف ارتباط لطرف ثالث
كجزء من مبادرة CHIPS (Cookies Having Independent Partitioned State)، تتيح سمة Partitioned لموقع مضمّن داخل <iframe> أن يمتلك نسخة مختلفة من ملف تعريف الارتباط لكل موقع أب يستضيفه، بدلًا من ملف واحد مشترك بينها جميعًا. هذا حل وسط بين حظر ملفات تعريف الارتباط لطرف ثالث كليًا — ما يعطّل أدوات مضمّنة شرعية مثل الدفع أو الدردشة — والنموذج القديم الذي كانت فيه كوكي إعلانية واحدة تتتبّع المستخدم عبر الويب كله.