Назад до блогу

Що таке Cookie? Для чого вони потрібні? Як очистити Cookie в браузері?

Cookie — це невеликі фрагменти даних, які сайт зберігає в браузері та які повертаються разом із запитами. Їх часто використовують для сесій входу, кошика та налаштувань. У статті пояснюється різниця між Cookie першої та третьої сторони, а також між Cookie, кешем і локальним сховищем, і наведено кроки очищення в Chrome, Edge, Firefox і Safari.

Cookie — це невеликий фрагмент даних, який вебсайт передає браузеру на збереження. Щоразу, коли ви знову відвідуєте той самий сайт, браузер надсилає відповідні Cookie разом із запитом на сервер за правилами щодо домену, шляху, атрибутів безпеки та терміну дії. Завдяки цьому сайт може «запам’ятовувати» ваш стан входу, кошик, мову та інші вподобання.

Спершу уточнимо два моменти: Cookie — це не вірус і не ваш пароль. Легітимні системи входу зазвичай зберігають у Cookie лише випадковий ідентифікатор сесії: за ним сервер знаходить стан облікового запису, а не записують ім’я користувача та пароль прямо в Cookie. Проте якщо сесійний Cookie викрадуть, зловмисник усе одно може видати себе за вас, тож він одночасно дає зручність і потребує захисту.

Далі по черзі розглянемо принцип роботи, практичне застосування, поширені типи, ризики для приватності та кроки очищення.

Протокол HTTP сам по собі «не має стану»: сервер за замовчуванням не пам’ятає, що два запити надійшли від одного користувача. Згідно з посібником MDN про Cookie, сервер може через Set-Cookie у відповіді змусити браузер зберегти дані, а браузер надсилає їх назад у заголовку запиту Cookie в наступних запитах, що відповідають умовам.

Спрощений процес входу виглядає приблизно так:

  1. Користувач вводить логін і пароль.
  2. Сервер успішно перевіряє дані та створює сесію входу.
  3. Сервер повертає Cookie з ідентифікатором сесії.
  4. Браузер автоматично надсилає цей Cookie під час переходу на наступну сторінку.
  5. Сервер читає ідентифікатор сесії та підтверджує, що користувач залишається в стані входу.

Один Cookie зазвичай займає лише кілька КБ — він підходить для зберігання ідентифікаторів і невеликого обсягу стану, але не для великих файлів. Зображення, скрипти та копії сторінок зазвичай належать кешу; великі структуровані дані браузера зазвичай зберігаються в localStorage, sessionStorage або IndexedDB.

1. Керування сесіями

Cookie підтримують стан входу, кошик, прогрес у формах та ігрові сесії. Без такого механізму після оновлення сторінки сайт, найімовірніше, не зможе розпізнати, що ви щойно зробили.

2. Збереження вподобань

Мову, світлу/темну тему, регіон, сортування товарів і налаштування на кшталт «більше не показувати» можна зберігати через Cookie або інші сховища сайту.

3. Безпека та керування ризиками

Сайт може використовувати сесійні Cookie для перевірки запитів, а також фіксувати тимчасовий стан пристрою чи процесу входу. Розробники зазвичай задають чутливим Cookie атрибути Secure, HttpOnly і відповідне значення SameSite, щоб знизити ризики викрадення та міжсайтових запитів.

4. Аналітика та реклама

Сайт також може використовувати Cookie для підрахунку відвідувань, атрибуції реклами чи розпізнавання повторних відвідувачів. Аналітика першої сторони відбувається лише в межах поточного сайту; натомість сторонні сервіси, вбудовані в багато сайтів, можуть формувати профіль поведінки користувача між сайтами через сторонні Cookie — це найбільш суперечливе використання з погляду приватності.

Cookie можна класифікувати за різними ознаками, і той самий Cookie може належати одразу до кількох типів.

ОзнакаТипЗначення
ДжерелоCookie першої сторониВстановлюються або зчитуються поточним сайтом з адресного рядка
ДжерелоСторонні CookieПоходять із вмісту інших сайтів, вбудованого в сторінку
Життєвий циклСесійні CookieНе мають чіткого терміну зберігання, зазвичай видаляються після завершення сесії
Життєвий циклПостійні CookieТермін дії задається через Expires або Max-Age
ПризначенняНеобхідні CookieПідтримують основні функції: вхід, безпека, кошик
ПризначенняCookie вподобаньЗберігають вибір мови, регіону, макета сторінки
ПризначенняАналітичні/рекламні CookieДля статистики трафіку, атрибуції чи персоналізованої реклами

Твердження «після закриття браузера сесійний Cookie обов’язково зникає» теж не є абсолютним правилом. Функція відновлення сесій може зберігати його довше; підсумкова поведінка залежить від браузера та налаштувань атрибутів Cookie.

ЕлементДе зберігаєтьсяОсновна рольЧи видалиться разом із очищенням Cookie
CookieДані сайтів у браузеріСесії, вподобання, атрибуціяТак, залежно від вибраних пунктів
КешНа диску/у пам’яті браузераПрискорює завантаження зображень, скриптів і ресурсів сторінкиНе обов’язково; кеш треба позначити окремо
localStorageДані сайтів у браузеріЗберігає великі довгострокові дані на стороні клієнтаЗазвичай видаляється при очищенні «даних сайтів», але не обов’язково, якщо видаляти лише Cookie
sessionStorageСесія поточної вкладкиЗберігає тимчасовий стан сторінкиЗазвичай завершується разом із сесією вкладки
Цифровий відбиток браузераОбчислюється сайтом із характеристик пристроюРозрізняє браузери навіть без CookieНі: очищення Cookie не змінює характеристик обладнання та системи

Це пояснює, чому навіть після очищення Cookie сайт може впізнати вас за входом в обліковий запис, IP-адресою, налаштуваннями браузера чи поведінковими ознаками. Очищення Cookie розв’язує питання збереженого стану сайту, але не є повноцінним способом стати анонімним.

Банер про Cookie зазвичай поділяє цілі на категорії: «необхідні», «вподобання», «статистика», «маркетинг» тощо. «Прийняти все» зазвичай означає дозвіл на необов’язкові аналітичні чи рекламні Cookie; «тільки необхідні» зазвичай залишає лише функції входу та безпеки й відхиляє частину цілей відстеження.

Обираючи, можна дотримуватися трьох принципів:

  • на незнайомих сайтах обирайте «тільки необхідні» або власні налаштування;
  • не погоджуйтеся на все лише тому, що банер виглядає складно;
  • якщо після відхилення необов’язкових Cookie сайт зовсім не працює, вирішуйте, чи варто ним користуватися далі.

Варто зазначити: відхилення Cookie не зробить вас повністю анонімним в інтернеті — сайт усе одно може використовувати обліковий запис, журнали сервера, IP-адресу, сховища браузера та інші технології. Проте зменшення непотрібних сторонніх Cookie справді знижує частину міжсайтового відстеження.

Не варто вважати «щоденне очищення всіх Cookie» обов’язковим заходом безпеки. Це змушуватиме вас часто виходити із сайтів, втрачати вподобання та переривати роботу з кошиком і незаповненими формами. Очищення доречне в таких ситуаціях:

  • сайт постійно просить увійти, стан сторінки аномальний або безкінечно з’являється повідомлення про завершення сесії;
  • після перемикання облікового запису все ще видно дані попереднього користувача;
  • ви входили на спільному чи публічному комп’ютері;
  • ви хочете скасувати збережені на сайті згоду та вподобання;
  • ви помітили підозрілу сесію та хочете примусово пройти повторну автентифікацію;
  • ви тестуєте вебсторінку й хочете перевірити, як її бачить новий відвідувач.

Якщо проблема стосується одного сайту, спершу видаляйте дані лише цього сайту — це вплине набагато менше, ніж «очищення всього».

Згідно з офіційною довідкою Google Chrome, у комп’ютерній версії можна видалити Cookie всіх сайтів або лише окремих.

  1. Відкрийте Chrome і натисніть значок із трьома крапками вгорі праворуч.
  2. Оберіть «Видалити дані веб-перегляду».
  3. Оберіть часовий діапазон, наприклад «останню годину» або «весь період».
  4. Позначте пункт «Файли cookie та інші дані сайтів».
  5. За потреби позначте й очищення кешу, після чого натисніть «Видалити дані».

Видалити дані лише одного сайту

  1. Перейдіть у «Налаштування» → «Конфіденційність і безпека» → «Сторонні файли cookie».
  2. Відкрийте «Переглянути всі дані сайтів і дозволи».
  3. Знайдіть назву сайту.
  4. Натисніть кнопку видалення поруч із ним і підтвердьте.

Тексти пунктів меню можуть трохи відрізнятися залежно від мови системи та версії. Також можна ввести «видалити дані веб-перегляду» в адресному рядку й швидко відкрити вікно очищення через підказки Chrome.

Згідно з офіційною довідкою Microsoft Edge:

  1. Натисніть «Параметри та інше» → «Параметри».
  2. Перейдіть у «Конфіденційність, пошук і служби».
  3. У розділі «Видалити дані веб-перегляду» оберіть «Вибрати, що видалити».
  4. Оберіть часовий діапазон і позначте «Файли cookie та інші дані сайтів».
  5. Натисніть «Очистити зараз».

Також можна одразу натиснути Ctrl + Shift + Delete, щоб відкрити вікно очищення.

Видалити дані лише одного сайту

Перейдіть у «Конфіденційність, пошук і служби» → «Файли cookie» → «Переглянути всі файли cookie та дані сайтів», знайдіть потрібний сайт і видаліть відповідний запис.

Офіційний посібник Mozilla Firefox пропонує три рівні очищення.

Відкрийте потрібний сайт, натисніть значок щита ліворуч від адресного рядка та оберіть «Очистити файли cookie та дані сайтів».

Перейдіть у «Налаштування» → «Конфіденційність і захист», у розділі «Файли cookie та дані сайтів» оберіть «Керувати даними», знайдіть потрібний сайт у списку та видаліть його.

Перейдіть у «Налаштування» → «Конфіденційність і захист», оберіть пункт очищення даних веб-перегляду, задайте часовий діапазон і позначте «Файли cookie та дані сайтів». Якщо потрібно видалити лише Cookie, переконайтеся, що інші пункти історії чи кешу не вибрані одночасно.

На Mac посібник користувача Safari від Apple рекомендує такий шлях:

  1. Відкрийте Safari.
  2. Оберіть «Safari» → «Параметри».
  3. Натисніть «Конфіденційність».
  4. Оберіть «Керувати даними вебсайтів».
  5. Виберіть один або кілька сайтів і натисніть «Видалити»; або одразу натисніть «Видалити все».

Apple попереджає: видалення даних сайтів зменшує частину відстеження, але може також вивести вас із системи чи змінити поведінку сайту; видалені в Safari дані можуть вплинути на відповідні дані сайтів в інших застосунках.

Найпоширеніші зміни:

  • більшість сайтів попросить увійти заново;
  • можуть зникнути кошик, мова, регіон чи тема;
  • банер згоди на Cookie може з’явитися знову;
  • частина помилок на сторінках зникне;
  • збережені паролі зазвичай не видаляються, якщо під час очищення ви додатково не позначите дані паролів;
  • записи облікового запису, замовлення, публікації та хмарні файли на сервері не видаляються через очищення Cookie.

Якщо ви підозрюєте, що обліковий запис зламано, лише очищення Cookie не допоможе. Потрібно також вийти з інших сесій на сторінці безпеки облікового запису, змінити пароль, увімкнути багатофакторну автентифікацію, перевірити пошту для відновлення та надані застосункам дозволи.

Найчастіше від «очищення Cookie» потерпають ті, хто веде кілька бізнесів одночасно. Наприклад, оператор трансграничної електронної комерції, який входить в адмінпанелі кількох магазинів, або фахівець із реклами, який перемикає кілька рекламних акаунтів на Facebook, TikTok, Google. Постійні вхід, вихід і повне очищення Cookie в одному звичайному браузері легко призводять до помилкових входів, перехрещення станів входу між акаунтами й навіть до випадкового видалення критичної сесії одного з напрямів бізнесу.

Якщо у вас є легітимна потреба керувати кількома незалежними станами входу, створіть за допомогою PurpleMark окреме середовище браузера для кожного магазину чи акаунта. Кожне середовище має власні незалежні Cookie, кеш і локальне сховище: стан входу в магазин A живе в середовищі A, стан входу в акаунт B — у середовищі B, вони не заважають одне одному. Коли потрібно — перемикайте вхід за середовищами, а не чистіть усе щоразу.

Тут важливо наголосити: розміщення Cookie в окремих середовищах розв’язує організаційну проблему «який бізнес використовує який стан входу, щоб акаунти не перехрещувалися». Це не означає, що можна обходити правила платформ, не приховує автоматично вашу реальну IP-адресу, не змінює дані компанії та не скасовує оцінку платформою поведінки акаунтів і платіжних зв’язків. Перед тим як використовувати кілька середовищ входу в межах комплаєнсу, переконайтеся, що суб’єкт і призначення кожного акаунта відповідають політиці відповідної платформи.

Крім того, незалежно від того, чи використовуєте ви окремі середовища, не купуйте, не імпортуйте й не передавайте Cookie для входу з ненадійних джерел. Cookie часто містить активну сесію, і після витоку ви фактично передаєте доступ до свого акаунта в чужі руки.

Якщо ви розробник або відповідальний за сайт, не зберігайте в Cookie паролі, номери посвідчень чи повні платіжні дані. Автентифікаційні Cookie зазвичай мають відповідати таким вимогам:

  • надсилатися лише через HTTPS з атрибутом Secure;
  • мати атрибут HttpOnly, щоб знизити ризик зчитування сесії скриптами з фронтенду;
  • мати відповідне значення SameSite залежно від бізнес-сценарію;
  • мати короткий термін дії чутливих сесій; після входу ідентифікатор сесії варто перестворювати;
  • передбачати вихід з акаунта та скасування всіх сесій;
  • прозоро пояснювати цілі використання Cookie та надавати вибір відповідно до чинного законодавства.

Такі практики, як «зомбі-Cookie», що потай відновлюють ідентифікатори після видалення їх користувачем, порушують принцип контролю з боку користувача та можуть нести комплаєнс-ризики.

FAQ

Легітимні системи входу зазвичай зберігають ідентифікатор сесії, а не пароль у відкритому вигляді. Збереження паролів у браузері забезпечує менеджер паролів — це окремий механізм, не пов’язаний із Cookie.

Ні. Cookie зберігають сесії та вподобання, а кеш — ресурси вебсторінок. У вікні очищення браузери часто об’єднують обидва пункти, але ви можете позначати їх окремо.

Поки відкриті вікна інкогніто, Cookie використовуються для підтримки входу та кошика; після закриття всіх таких вікон ці тимчасові дані сайтів зазвичай видаляються. Проте сайти та постачальники інтернет-послуг усе одно можуть бачити вашу історію відвідувань.

Блокування сторонніх Cookie зменшує частину міжсайтового відстеження, але може зламати вбудовані компоненти входу, оплати, відео чи соціальні віджети. Надійніший підхід — обмежувати їх за замовчуванням і робити винятки лише для довірених сайтів, яким вони справді потрібні.

Висновок

Cookie — це базовий механізм, що дає «пам’ять» вебсторінкам без стану. Вони підтримують вхід, кошик і персоналізацію, але можуть використовуватися й для аналітики та міжсайтового відстеження. Справді ефективне керування полягає не в сліпому щоденному очищенні, а в тому, щоб розуміти, які дані належать якому сайту, видаляти їх за потреби, зменшувати кількість непотрібних сторонніх Cookie та захищати сесії входу від витоку.

Якщо проблема виникла на одному сайті — спершу видаліть дані цього сайту; після роботи на спільному комп’ютері вчасно виходьте з акаунтів і очищайте дані; якщо підозрюєте інцидент безпеки — змініть пароль і скасуйте сесії. Так ви досягнете практичного балансу між зручністю та приватністю.