In Italia, il Garante per la protezione dei dati personali applica le regole RGPD con un dettaglio tutto suo: le sue linee guida sui cookie del 2021 impongono che il tasto per rifiutare sia sullo stesso livello grafico di quello per accettare, vietano i "cookie wall" che bloccano l'accesso al sito finché non si acconsente, e hanno portato a sanzioni concrete contro siti che usavano un design ingannevole per spingere verso l'accettazione.
L'attributo Secure
L'attributo Secure dice al browser di inviare il cookie solo tramite una connessione HTTPS cifrata. Senza di esso, il cookie può essere trasmesso in chiaro tramite HTTP, rendendolo vulnerabile all'intercettazione su reti non protette, come il wifi pubblico di un bar.
L'attributo HttpOnly
Un cookie contrassegnato con HttpOnly non può essere letto da JavaScript (document.cookie). È la difesa più diretta contro il furto di sessione tramite XSS: anche se un attaccante riesce a iniettare uno script nella pagina, non potrà accedere a un cookie di sessione con questo attributo.
L'attributo SameSite
L'attributo SameSite limita se un cookie venga inviato durante navigazioni tra siti diversi, ed è la principale difesa contro gli attacchi CSRF. Strict blocca completamente l'invio tra siti, Lax — il valore predefinito in tutti i browser moderni — lo permette in casi come seguire un link, e None rimuove la restrizione, ma richiede anche l'attributo Secure.
A cosa serve
- Configurare un cookie di sessione sicuro per la propria applicazione web.
- Verificare quali cookie di terze parti carica davvero un sito prima di redigere il banner richiesto dalle linee guida del Garante.
- Diagnosticare perché un cookie non viene memorizzato o inviato dal browser in determinati scenari.
L'attributo Partitioned e il futuro senza cookie di terze parti
Nell'ambito dell'iniziativa CHIPS (Cookies Having Independent Partitioned State), l'attributo Partitioned permette a un sito incorporato in un <iframe> di avere una versione diversa del proprio cookie per ogni sito principale che lo ospita, invece di un unico cookie condiviso tra tutti. È un compromesso tra il blocco totale dei cookie di terze parti — che rompe widget legittimi come pagamenti o chat — e il vecchio modello in cui un unico cookie pubblicitario poteva seguire un utente su tutto il web.