Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK, 2016), reklam ve analiz amaçlı çerezlerde tutulan tanımlayıcıları da kullanıcının davranışıyla ilişkilendirilebildiği ölçüde kişisel veri sayar ve bunların işlenmesi için açık rıza şartı getirir. KVKK, AB'nin GDPR'ından önce yürürlüğe girmiş olsa da benzer bir mantığa dayanır; bu yüzden Türkiye merkezli birçok site, Avrupa'dakine çok benzeyen çerez onay banner'ları kullanır.
Secure özelliği
Secure özelliği, tarayıcıya çerezi yalnızca şifrelenmiş bir HTTPS bağlantısı üzerinden göndermesini söyler. Bu olmadan çerez, düz metin olarak HTTP üzerinden gönderilebilir — kafelerdeki veya havalimanlarındaki genel Wi-Fi ağlarında ele geçirilme riskini artıran bir durum.
HttpOnly özelliği
HttpOnly olarak işaretlenmiş bir çerez, JavaScript'ten (document.cookie) okunamaz. Bu, XSS saldırısıyla oturum çalmaya karşı en doğrudan savunmadır: bir saldırgan sayfaya kötü amaçlı bir betik enjekte etmeyi başarsa bile, bu özelliğe sahip bir oturum çerezine erişemez.
SameSite özelliği
SameSite özelliği, bir çerezin siteler arası gezinmelerde gönderilip gönderilmeyeceğini kısıtlar ve CSRF saldırılarına karşı ana savunmadır. Strict siteler arası gönderimi tamamen engeller, bugün tüm büyük tarayıcılarda varsayılan değer olan Lax bir bağlantıyı takip etmek gibi durumlarda izin verir, ve None bu kısıtlamayı kaldırır ama Secure özelliğini de zorunlu kılar.
Bu neden gereklidir
- Kendi web uygulamanız için güvenli bir oturum çerezi yapılandırmak.
- KVKK kapsamındaki rıza metnini yazmadan önce sitenin gerçekte hangi üçüncü taraf çerezlerini yüklediğini denetlemek.
- Belirli senaryolarda bir çerezin neden tarayıcı tarafından saklanmadığını veya gönderilmediğini teşhis etmek.
Partitioned özelliği ve üçüncü taraf çerezsiz gelecek
CHIPS (Cookies Having Independent Partitioned State) girişiminin bir parçası olarak, Partitioned özelliği, bir <iframe> içine yerleştirilmiş bir sitenin, hepsi tarafından paylaşılan tek bir çerez yerine, onu barındıran her ana site için ayrı bir çerez sürümüne sahip olmasını sağlar. Bu, üçüncü taraf çerezleri tamamen engellemek — ki bu ödeme veya sohbet gibi meşru gömülü bileşenleri bozar — ile eski siteler arası izleme modeli arasında bir orta yoldur.