Un cookie est une petite donnée qu'un site web fait enregistrer au navigateur et qui est renvoyée avec chaque requête ; il sert couramment aux sessions de connexion, aux paniers d'achat et aux préférences. Cet article clarifie la différence entre cookies propriétaires et cookies tiers, ainsi qu'entre cookies, cache et stockage local, et détaille les étapes de suppression dans Chrome, Edge, Firefox et Safari.
Un cookie est une petite donnée qu'un site web confie au navigateur pour qu'il l'enregistre. À chaque visite ultérieure du même site, le navigateur renvoie au serveur, avec la requête, les cookies correspondants en fonction de règles liées au domaine, au chemin, aux attributs de sécurité et à la durée de validité. Le site peut ainsi « se souvenir » de votre session de connexion, de votre panier, de votre langue et d'autres préférences.
Commençons par lever deux ambiguïtés : un cookie n'est pas un virus et il ne contient pas votre mot de passe. Un système de connexion sérieux n'enregistre généralement dans le cookie qu'un identifiant de session aléatoire, à partir duquel le serveur retrouve l'état du compte — plutôt que d'y écrire directement le nom d'utilisateur et le mot de passe. Toutefois, si un cookie de session est dérobé, un attaquant peut encore usurper votre session de connexion. Le cookie apporte donc un réel confort, mais il exige aussi d'être protégé.
Nous allons détailler ci-dessous, dans l'ordre, son fonctionnement, ses usages concrets, ses types courants, les risques pour la vie privée et les étapes de suppression.
Qu'est-ce qu'un cookie ?
Le protocole HTTP est « sans état » par nature : par défaut, le serveur ne se souvient pas automatiquement que deux requêtes proviennent du même utilisateur. Selon le guide des cookies de MDN, le serveur peut, dans sa réponse, demander au navigateur d'enregistrer des données via l'en-tête Set-Cookie ; le navigateur les renvoie ensuite, dans les requêtes suivantes qui correspondent, au moyen de l'en-tête de requête Cookie.
Un flux de connexion simplifié se déroule à peu près ainsi :
- L'utilisateur saisit son identifiant et son mot de passe.
- Le serveur valide la connexion et crée une session.
- Le serveur renvoie un cookie contenant l'ID de session.
- Le navigateur envoie automatiquement ce cookie lors de l'accès à la page suivante.
- Le serveur lit l'ID de session et confirme que l'utilisateur est toujours connecté.
Un cookie ne pèse généralement que quelques Ko : il convient pour enregistrer des identifiants et un peu d'état, mais pas pour stocker des fichiers volumineux. Les images, les scripts et les copies de pages relèvent plutôt du cache ; les données structurées les plus lourdes du navigateur sont généralement conservées dans localStorage, sessionStorage ou IndexedDB.
À quoi servent les cookies ?
1. Gestion de session
Les cookies maintiennent l'état de connexion, le panier, la progression d'un formulaire ou la session d'un jeu. Sans un tel mécanisme d'état, le site ne saurait probablement pas reconnaître ce que vous veniez de faire après un simple rafraîchissement de la page.
2. Enregistrement des préférences
La langue, le thème clair ou sombre, la région, le tri des produits ou l'option « ne plus afficher » peuvent être conservés grâce aux cookies ou à un autre stockage du site.
3. Sécurité et maîtrise des risques
Le site peut utiliser des cookies de session pour authentifier les requêtes et enregistrer des états temporaires liés à l'appareil ou au parcours de connexion. Les développeurs définissent généralement sur les cookies sensibles les attributs Secure, HttpOnly et une valeur SameSite appropriée, afin de réduire les risques de vol de session et de requêtes intersites.
4. Analyse et publicité
Un site peut aussi se servir des cookies pour mesurer les visites, attribuer les conversions publicitaires ou reconnaître les visiteurs récurrents. L'analyse propriétaire ne se produit qu'à l'intérieur du site concerné ; en revanche, les services tiers intégrés à de nombreux sites peuvent s'appuyer sur les cookies tiers pour dresser un profil comportemental intersite — c'est d'ailleurs l'usage le plus contesté en matière de vie privée.
Quels sont les types de cookies ?
Les cookies peuvent être classés selon plusieurs axes, et un même cookie peut appartenir à plusieurs types à la fois.
| Axe de classement | Type | Signification |
|---|---|---|
| Origine | Cookie propriétaire | Défini ou lu par le site actuellement affiché dans la barre d'adresse |
| Origine | Cookie tiers | Provient du contenu d'un autre site intégré dans la page |
| Durée de vie | Cookie de session | Sans durée de conservation explicite, généralement supprimé à la fin de la session |
| Durée de vie | Cookie persistant | Doté d'une durée de validité définie par Expires ou Max-Age |
| Finalité | Cookie nécessaire | Prend en charge les fonctions essentielles : connexion, sécurité, panier |
| Finalité | Cookie de préférence | Conserve vos choix : langue, région, mise en page |
| Finalité | Cookie d'analyse/publicité | Statistiques de trafic, attribution ou publicité personnalisée |
Affirmer qu'« un cookie de session disparaît forcément à la fermeture du navigateur » n'est pas une règle absolue. La restauration de session du navigateur peut en effet le conserver plus longtemps ; le comportement final dépend du navigateur et des attributs définis sur le cookie.
Quelle différence entre cookie, cache, stockage local et empreinte du navigateur ?
| Élément | Où sont-ils stockés | Rôle principal | Supprimé en effaçant les cookies ? |
|---|---|---|---|
| Cookie | Données de sites du navigateur | Session, préférences, attribution | Oui, selon les éléments de nettoyage cochés |
| Cache | Disque/mémoire du navigateur | Accélère le chargement des images, scripts et ressources des pages | Pas forcément : il faut cocher le cache séparément |
| localStorage | Données de sites du navigateur | Conserve des données front-end volumineuses et durables | Le nettoyage des « données de sites » du navigateur les efface généralement ; la seule suppression des cookies, pas nécessairement |
| sessionStorage | Session de l'onglet en cours | Conserve l'état temporaire de la page | Disparaît généralement avec la session de l'onglet |
| Empreinte du navigateur | Calculée par le site à partir des caractéristiques de l'appareil | Distingue le navigateur en l'absence de cookie | Non : effacer les cookies ne modifie pas les caractéristiques matérielles et logicielles |
Cela explique aussi pourquoi, après avoir effacé les cookies, un site peut encore vous reconnaître grâce à un compte connecté, à l'adresse IP, aux réglages du navigateur ou à des indices comportementaux. Supprimer les cookies règle le problème des états de site enregistrés, mais ne constitue pas une solution d'anonymat complète.
Que se passe-t-il quand on accepte les cookies ?
Les bannières de cookies répartissent généralement les finalités en catégories : « nécessaires », « préférences », « statistiques », « marketing ». Cliquer sur « Tout accepter » revient le plus souvent à autoriser les cookies d'analyse ou de publicité non essentiels ; cliquer sur « uniquement les cookies nécessaires » conserve en général les fonctions indispensables à la connexion et à la sécurité, tout en refusant une partie des usages de suivi.
Trois principes peuvent guider votre choix :
- Sur un site que vous ne connaissez pas, privilégiez « uniquement les cookies nécessaires » ou des réglages personnalisés ;
- Ne cliquez pas sur « tout accepter » simplement parce que la bannière paraît compliquée ;
- Si un site devient totalement inutilisable après le refus des cookies non nécessaires, jugez alors s'il vaut encore la peine d'y revenir.
Précisons que refuser les cookies ne vous rend pas totalement anonyme en ligne : le site peut toujours s'appuyer sur le compte connecté, les journaux serveur, l'adresse IP, le stockage du navigateur et d'autres techniques. Mais réduire les cookies tiers superflus diminue effectivement une partie du suivi intersite.
Quand faut-il effacer les cookies ?
Inutile d'ériger en rituel de sécurité le fait de « tout effacer chaque jour ». Vous risqueriez de vous faire déconnecter en boucle, de perdre vos préférences et d'interrompre votre panier ou des formulaires en cours. Voici les situations où un nettoyage est davantage justifié :
- le site vous fait tourner en rond au moment de la connexion, affiche un état de page anormal ou signale sans cesse une session expirée ;
- après un changement de compte, les informations de l'utilisateur précédent s'affichent encore ;
- vous vous êtes connecté sur un ordinateur partagé ou public ;
- vous souhaitez retirer le consentement et les préférences enregistrés par un site ;
- vous soupçonnez une session anormale et voulez forcer une nouvelle authentification ;
- vous testez des pages web et devez vérifier l'expérience d'un nouveau visiteur.
Pour diagnostiquer un problème sur un seul site, supprimez de préférence uniquement les données de ce site : l'impact est bien moindre qu'un « tout vider ».
Comment effacer les cookies dans Chrome ?
Selon l'aide officielle de Google Chrome, la version ordinateur permet de supprimer la totalité des cookies ou ceux d'un site précis.
Supprimer tous les cookies
- Ouvrez Chrome, puis cliquez sur « Plus » (l'icône à trois points) en haut à droite.
- Choisissez « Effacer les données de navigation ».
- Sélectionnez la période souhaitée, par exemple « dernière heure » ou « depuis toujours ».
- Cochez « Cookies et autres données de sites ».
- Cochez, selon vos besoins, la suppression du cache, puis cliquez sur « Effacer les données ».
Supprimer uniquement un site
- Allez dans « Paramètres » → « Confidentialité et sécurité » → « Cookies tiers ».
- Ouvrez « Voir toutes les données et autorisations des sites ».
- Recherchez le nom du site.
- Cliquez sur le bouton de suppression correspondant, puis confirmez.
Le libellé des menus peut varier selon la langue du système et la version du navigateur. Vous pouvez aussi saisir directement « effacer les données de navigation » dans la barre d'adresse : l'action suggérée par Chrome ouvre rapidement la fenêtre de nettoyage.
Comment effacer les cookies dans Microsoft Edge ?
Conformément à l'aide officielle de Microsoft Edge :
Supprimer tous les cookies
- Cliquez sur « Paramètres et plus » → « Paramètres ».
- Allez dans « Confidentialité, recherche et services ».
- Dans « Effacer les données de navigation », choisissez « Choisir les éléments à effacer ».
- Sélectionnez la période, puis cochez « Cookies et autres données de sites ».
- Cliquez sur « Effacer maintenant ».
Vous pouvez aussi appuyer directement sur Ctrl + Maj + Suppr pour ouvrir la fenêtre de nettoyage.
Supprimer un site en particulier
Allez dans « Confidentialité, recherche et services » → « Cookies » → « Voir tous les cookies et données de sites », recherchez le site, puis supprimez l'entrée correspondante.
Comment effacer les cookies dans Firefox ?
Le tutoriel officiel de Mozilla Firefox propose trois niveaux de nettoyage :
Supprimer le site en cours de visite
Ouvrez le site concerné, cliquez sur l'icône en forme de bouclier à gauche de la barre d'adresse, puis choisissez « Effacer les cookies et les données de sites ».
Supprimer un site précis
Allez dans « Paramètres » → « Vie privée et sécurité », sélectionnez l'option qui permet d'effacer les données d'un site précis — par exemple « Gérer les données » dans la section « Cookies et données de sites » selon la version —, recherchez le site, puis supprimez-le.
Supprimer tous les cookies
Allez dans « Paramètres » → « Vie privée et sécurité », ouvrez la fenêtre d'effacement des données de navigation, choisissez la période et cochez « Cookies et données de sites ». Si vous ne voulez effacer que les cookies, vérifiez qu'aucun autre élément d'historique ou de cache n'est coché simultanément.
Comment effacer les cookies dans Safari ?
Sur Mac, l'aide de l'utilisateur Safari d'Apple indique le parcours suivant :
- Ouvrez Safari.
- Choisissez « Safari » → « Réglages ».
- Cliquez sur « Confidentialité ».
- Cliquez sur « Gérer les données de sites web ».
- Sélectionnez un ou plusieurs sites, puis cliquez sur « Supprimer » ; ou cliquez directement sur « Tout supprimer ».
Apple rappelle que la suppression des données de sites réduit une partie du suivi, mais peut aussi vous déconnecter ou modifier le comportement d'un site ; dans Safari, les données supprimées peuvent en outre affecter les données de sites associés dans d'autres applications.
Que se passe-t-il après avoir effacé les cookies ?
Les changements les plus courants sont notamment :
- la plupart des sites vous demanderont de vous reconnecter ;
- le panier, ainsi que les préférences de langue, de région ou de thème, peuvent disparaître ;
- la bannière de consentement aux cookies peut réapparaître ;
- certains dysfonctionnements de page sont résolus ;
- les mots de passe enregistrés ne sont généralement pas supprimés, sauf si vous avez coché séparément les données de mots de passe lors du nettoyage ;
- les enregistrements côté serveur — compte, commandes, messages et fichiers dans le cloud — ne sont pas effacés par le nettoyage des cookies.
Si vous suspectez un vol de compte, effacer les cookies ne suffit pas. Il faut aussi fermer les autres sessions depuis la page de sécurité du compte, modifier le mot de passe, activer l'authentification multifacteur, puis vérifier l'adresse de récupération et les autorisations accordées aux applications.
Multi-entreprises : isoler les cookies dans des environnements dédiés
Ceux que l'« effacement des cookies » à répétition dérange vraiment sont souvent les personnes qui gèrent plusieurs activités à la fois. C'est le cas d'un opérateur e-commerce transfrontalier connecté aux back-offices de plusieurs boutiques, ou d'un acheteur média qui jongle entre plusieurs comptes publicitaires sur Facebook, TikTok, Google. Dans un même navigateur ordinaire, se connecter, se déconnecter et vider tous les cookies en boucle expose à des connexions accidentelles, à des états de session qui se mélangent entre comptes, voire à l'effacement involontaire d'une session clé de l'activité A.
Si vous avez un besoin légitime de gérer plusieurs états de connexion indépendants, vous pouvez utiliser PurpleMark pour créer un environnement de navigation dédié à chaque boutique ou compte. Chaque environnement possède ses propres cookies, son cache et son stockage local, totalement indépendants : l'état de connexion de la boutique A vit dans l'environnement A, celui du compte B dans l'environnement B, sans interférence. Il suffit alors de passer d'un environnement à l'autre pour changer de connexion, au lieu de tout effacer et de recommencer à chaque fois.
Insistons sur un point : isoler les cookies dans des environnements dédiés répond à une question d'organisation — « quelle activité utilise quelle session, sans mélanger les comptes ». Cela ne permet pas de contourner les règles des plateformes, ne masque pas automatiquement votre véritable adresse IP, ne modifie pas les informations de votre entreprise et ne supprime pas la façon dont une plateforme évalue le comportement d'un compte ou ses liens de paiement. Avant d'utiliser plusieurs environnements de connexion dans un cadre conforme, assurez-vous toujours que le titulaire et l'usage de chaque compte respectent les politiques de la plateforme concernée.
Par ailleurs, que vous utilisiez ou non des environnements séparés, ne rachetez, n'importez et ne partagez jamais des cookies de connexion provenant de sources non fiables. Un cookie renferme souvent une session encore valide : s'il fuit, c'est comme si vous remettiez directement à un tiers l'accès à votre compte.
Recommandations de sécurité sur les cookies pour les exploitants de sites
Si vous êtes développeur ou responsable d'un site, évitez d'enregistrer directement dans les cookies mots de passe, numéros de pièce d'identité ou données de paiement complètes. Un cookie d'authentification doit généralement :
- n'être transmis que via HTTPS, avec l'attribut
Secure; - porter l'attribut
HttpOnly, pour limiter le risque de lecture de la session par des scripts côté client ; - définir une valeur
SameSiteadaptée au contexte métier ; - raccourcir la durée de validité des sessions sensibles et régénérer l'identifiant de session après connexion ;
- offrir la possibilité de se déconnecter et de révoquer l'ensemble des sessions ;
- expliquer de façon transparente l'usage des cookies et offrir un choix conforme à la législation applicable.
Les pratiques de type « cookie zombie » — qui reconstruisent discrètement un identifiant après sa suppression par l'utilisateur — vont à l'encontre du principe de contrôle de l'utilisateur et peuvent aussi présenter des risques de conformité.
FAQ
Les cookies enregistrent-ils mon mot de passe ?
Les systèmes de connexion sérieux enregistrent généralement un identifiant de session, et non le mot de passe en clair. L'enregistrement des mots de passe par le navigateur relève de son gestionnaire de mots de passe : deux mécanismes distincts des cookies.
Effacer les cookies équivaut-il à vider le cache ?
Non. Les cookies conservent les sessions et les préférences ; le cache, lui, stocke les ressources des pages. La fenêtre de nettoyage du navigateur les présente souvent ensemble, mais vous pouvez les cocher séparément.
La navigation privée laisse-t-elle des cookies ?
Pendant la session de navigation privée, des cookies sont bien utilisés pour prendre en charge la connexion et le panier ; à la fermeture de toutes les fenêtres privées, ces données de sites temporaires sont généralement supprimées. Les sites et les fournisseurs d'accès peuvent toutefois encore consulter vos traces de visite.
Faut-il bloquer tous les cookies tiers ?
Bloquer les cookies tiers réduit une partie du suivi intersite, mais peut aussi neutraliser des composants intégrés — connexion, paiement, lecteurs vidéo ou fonctions sociales. Une approche plus prudente consiste à restreindre par défaut, puis à définir des exceptions pour les sites de confiance qui en ont réellement besoin.
Conclusion
Le cookie est le mécanisme de base qui donne une « mémoire » aux pages web sans état : il soutient la connexion, le panier et la personnalisation, mais peut aussi servir à l'analyse et au suivi intersite. Le gérer efficacement, ce n'est pas tout effacer aveuglément chaque jour, mais comprendre quelles données appartiennent à quel site, supprimer au cas par cas, réduire les cookies tiers inutiles et protéger vos sessions de connexion contre toute fuite.
Face à une panne sur un seul site, effacez d'abord les données de ce site ; après avoir utilisé un ordinateur partagé, déconnectez-vous et nettoyez rapidement ; en cas d'incident de sécurité suspecté, agissez en parallèle : changez le mot de passe et révoquez les sessions. C'est ainsi que vous trouverez un équilibre plus concret entre commodité et vie privée.


