한국의 개인정보 보호법(PIPA)은 2023년 개정을 통해 아시아에서 가장 엄격한 축에 속하는 규제로 강화됐다. 특히 온라인 맞춤형 광고를 위해 쿠키에 저장된 식별자로 이용자의 행태를 분석·제공하는 경우, 개인정보처리방침에 이를 구체적으로 고지하고 별도 동의를 받도록 요구한다. 위반 시 과징금은 전 세계 매출액 기준으로 산정될 수 있어, GDPR과 유사한 수준의 실효성을 가진다.
Secure 속성
Secure 속성은 암호화된 HTTPS 연결에서만 쿠키를 전송하도록 브라우저에 지시한다. 이것이 없으면 쿠키가 일반 HTTP를 통해 평문으로 전송될 수 있어, 카페나 공항의 공용 Wi-Fi처럼 안전하지 않은 네트워크에서 가로채기에 노출된다.
HttpOnly 속성
HttpOnly로 표시된 쿠키는 JavaScript(document.cookie)로 읽을 수 없다. XSS 공격을 통한 세션 탈취에 대한 가장 직접적인 방어책으로, 공격자가 페이지에 악성 스크립트를 주입하는 데 성공하더라도 이 속성이 있는 세션 쿠키에는 접근할 수 없다.
SameSite 속성
SameSite 속성은 크로스 사이트 탐색 시 쿠키를 전송할지 여부를 제한하며, CSRF 공격에 대한 주요 방어책이다. Strict는 크로스 사이트 전송을 완전히 막고, 오늘날 모든 주요 브라우저의 기본값인 Lax는 링크를 따라가는 경우처럼 제한된 상황에서 허용하며, None은 그 제한을 없애지만 대신 Secure 속성도 필수로 요구한다.
왜 필요한가
- 자신의 웹 앱을 위해 안전한 세션 쿠키를 설정한다.
- PIPA에 따른 개인정보처리방침을 작성하기 전에 사이트가 실제로 어떤 제3자 쿠키를 불러오는지 점검한다.
- 특정 상황에서 브라우저가 쿠키를 저장하거나 전송하지 않는 이유를 진단한다.
Partitioned 속성과 서드파티 쿠키 없는 미래
CHIPS(Cookies Having Independent Partitioned State) 이니셔티브의 일환으로, Partitioned 속성은 <iframe>에 삽입된 사이트가 모든 상위 사이트가 공유하는 하나의 쿠키 대신, 자신을 호스팅하는 각 상위 사이트마다 서로 다른 버전의 쿠키를 가질 수 있게 해준다. 이는 서드파티 쿠키를 완전히 차단하는 것 — 결제나 채팅 같은 정당한 삽입 위젯을 망가뜨리는 방식 — 과 예전의 크로스 사이트 추적 모델 사이의 절충안이다.