W Polsce organem egzekwującym RODO jest UODO (Urząd Ochrony Danych Osobowych), który — podobnie jak francuska CNIL — stoi na stanowisku, że odrzucenie cookies musi być tak samo proste jak ich zaakceptowanie. UODO wielokrotnie kwestionował banery, w których przycisk "Akceptuj wszystkie" był duży i kolorowy, a odmowa wymagała przejścia przez dodatkowe ekrany ustawień — praktykę znaną jako "dark pattern", traktowaną jako naruszenie zasady swobodnej zgody.
Atrybut Secure
Atrybut Secure nakazuje przeglądarce wysyłać cookie tylko przez zaszyfrowane połączenie HTTPS. Bez niego cookie może być przesyłane jawnym tekstem przez HTTP, co czyni je podatnym na przechwycenie w niezabezpieczonych sieciach, na przykład w publicznym Wi-Fi w kawiarni.
Atrybut HttpOnly
Cookie oznaczone atrybutem HttpOnly nie można odczytać za pomocą JavaScript (document.cookie). To najbardziej bezpośrednia ochrona przed przejęciem sesji przez atak XSS: nawet jeśli atakującemu uda się wstrzyknąć złośliwy skrypt na stronę, nie uzyska dostępu do cookie sesji z tym atrybutem.
Atrybut SameSite
Atrybut SameSite ogranicza, czy cookie jest wysyłane podczas przechodzenia z innych stron, i jest główną ochroną przed atakami CSRF. Wartość Strict całkowicie blokuje wysyłanie między stronami, Lax — domyślna wartość we wszystkich współczesnych przeglądarkach — pozwala na to na przykład przy kliknięciu w link, a None znosi to ograniczenie, ale wymaga jednocześnie atrybutu Secure.
Do czego to się przydaje
- Skonfigurowanie bezpiecznego cookie sesji dla własnej aplikacji internetowej.
- Sprawdzenie, jakie cookies stron trzecich strona faktycznie ładuje, zanim powstanie baner zgodny z wytycznymi UODO.
- Diagnozowanie, dlaczego cookie nie jest zapisywane lub wysyłane przez przeglądarkę w określonych scenariuszach.
Atrybut Partitioned i przyszłość bez cookies stron trzecich
W ramach inicjatywy CHIPS (Cookies Having Independent Partitioned State) atrybut Partitioned pozwala stronie osadzonej w <iframe> mieć osobną wersję cookie dla każdej strony nadrzędnej, która ją hostuje, zamiast jednego cookie współdzielonego przez wszystkie. To kompromis między całkowitym blokowaniem cookies stron trzecich — co psuje legalne widżety, jak płatności czy czat — a starym modelem, w którym jedno cookie reklamowe mogło śledzić użytkownika w całej sieci.