En España, la Agencia Española de Protección de Datos (AEPD) es una de las más activas de la UE a la hora de sancionar banners de cookies mal diseñados: ha multado a empresas por poner un botón "Aceptar" grande y llamativo junto a un enlace diminuto de "Rechazar", porque considera que eso vulnera el consentimiento libre e informado que exige el RGPD junto con la Ley de Servicios de la Sociedad de la Información (LSSI). El diseño del banner, no solo su existencia, es objeto de sanción.
El atributo Secure
El atributo Secure le indica al navegador que solo envíe la cookie por una conexión HTTPS cifrada. Sin él, la cookie puede viajar en texto plano por HTTP, quedando expuesta a interceptación en redes no seguras como el wifi de una cafetería.
El atributo HttpOnly
Una cookie marcada con HttpOnly no puede leerse desde JavaScript (document.cookie). Es la defensa más directa contra el robo de sesión vía XSS: aunque un atacante consiga inyectar un script en la página, no podrá acceder a una cookie de sesión con este atributo.
El atributo SameSite
El atributo SameSite restringe si una cookie se envía en navegaciones entre sitios distintos, y es la principal defensa contra ataques CSRF. Strict bloquea el envío entre sitios por completo, Lax —el valor por defecto en los navegadores actuales— lo permite en casos como seguir un enlace, y None elimina la restricción, pero exige también el atributo Secure.
Para qué se necesita esto
- Configurar una cookie de sesión segura para tu propia aplicación web.
- Comprobar qué cookies de terceros carga tu sitio realmente antes de escribir la política de cookies que exige la LSSI.
- Diagnosticar por qué una cookie no se guarda o no se envía en ciertos escenarios.
El atributo Partitioned y el futuro sin cookies de terceros
Como parte de la iniciativa CHIPS (Cookies Having Independent Partitioned State), el atributo Partitioned permite que un sitio incrustado en un <iframe> tenga una versión distinta de su cookie por cada sitio principal que lo aloje, en vez de una única cookie compartida entre todos. Es un término medio entre bloquear del todo las cookies de terceros —lo que rompe widgets legítimos como los de pago o chat— y el modelo antiguo, donde una sola cookie publicitaria podía rastrear al usuario por toda la web.