Все статьи

Cookies: как небольшой кусок текста хранит состояние сессии

С 2021 года поправки к российскому закону «О персональных данных» (152-ФЗ) обязывают операторов получать согласие пользователя на обработку данных ещё до того, как эти данные начинают собираться — то есть баннер согласия на cookie должен появляться и блокировать трекинг до клика, а не работать постфактум. Формально закон не требует cookie-баннера как такового, но большинство юристов трактуют аналитические и рекламные cookie как обработку персональных данных, подпадающую под это требование.

Атрибут Secure

Атрибут Secure разрешает браузеру отправлять cookie только через HTTPS-соединение. Без него cookie может уйти открытым текстом по HTTP, что особенно опасно в публичных Wi-Fi-сетях — в аэропортах, кафе, коворкингах — где трафик легко перехватить снифером.

Атрибут HttpOnly

Cookie с атрибутом HttpOnly недоступна для чтения через JavaScript (document.cookie). Это защита от XSS: даже если злоумышленник внедрит скрипт на страницу — например, через уязвимую форму комментариев на CMS вроде Bitrix — украсть сессионную cookie с этим атрибутом он не сможет.

Атрибут SameSite

Атрибут SameSite ограничивает отправку cookie при переходах с других сайтов и служит основной защитой от CSRF. Strict блокирует межсайтовую отправку полностью, Lax — значение по умолчанию в современных браузерах — разрешает её при переходе по ссылке, а None снимает ограничение вовсе, но требует обязательного Secure.

Зачем это нужно

  • Настроить сессионную cookie так, чтобы она соответствовала требованиям 152-ФЗ и не терялась в Safari или Firefox с их усиленной блокировкой трекеров.
  • Диагностировать, почему cookie не сохраняется при работе сайта через CDN или обратный прокси.
  • Проверить, не утекают ли рекламные или аналитические cookie без явного согласия пользователя.

Локализация данных и cookie как персональные данные

152-ФЗ также требует, чтобы персональные данные российских пользователей изначально записывались и хранились на серверах, физически расположенных в России. Если рекламная cookie содержит идентификатор, по которому можно связать поведение пользователя с конкретным человеком (даже косвенно, через связку с профилем в соцсети), регулятор может посчитать её персональными данными — а значит, требования по локализации хранения формально распространяются и на инфраструктуру, которая эти cookie обрабатывает.

Попробовать инструмент