Cookie là những đoạn dữ liệu nhỏ mà website nhờ trình duyệt lưu lại và gửi kèm theo mỗi yêu cầu, thường dùng cho phiên đăng nhập, giỏ hàng và tùy chọn người dùng. Bài viết giải thích rõ sự khác biệt giữa Cookie bên thứ nhất/bên thứ ba, giữa Cookie với bộ nhớ đệm/bộ lưu trữ cục bộ, đồng thời hướng dẫn cách dọn dẹp trong Chrome, Edge, Firefox và Safari.
Cookie là một đoạn dữ liệu nhỏ mà website giao cho trình duyệt lưu lại. Mỗi lần bạn truy cập lại cùng một website, trình duyệt sẽ gửi Cookie tương ứng về máy chủ kèm theo yêu cầu, tuân theo các quy tắc về tên miền, đường dẫn, thuộc tính bảo mật và thời hạn hiệu lực. Nhờ đó, website có thể “ghi nhớ” trạng thái đăng nhập, giỏ hàng, ngôn ngữ và các tùy chọn khác của bạn.
Trước hết cần làm rõ hai điều: Cookie không phải virus, cũng không phải mật khẩu của bạn. Hệ thống đăng nhập hợp lệ thường chỉ lưu trong Cookie một mã định danh phiên ngẫu nhiên: máy chủ dựa vào mã này để tra cứu trạng thái tài khoản thay vì ghi thẳng tên người dùng và mật khẩu vào Cookie. Tuy nhiên, nếu Cookie phiên bị đánh cắp, kẻ tấn công vẫn có thể mạo danh trạng thái đăng nhập của bạn, vì vậy nó vừa mang lại tiện lợi, vừa cần được bảo vệ.
Dưới đây, chúng ta sẽ lần lượt làm rõ nguyên lý hoạt động, công dụng thực tế, các loại phổ biến, rủi ro về quyền riêng tư và các bước dọn dẹp.
Cookie là gì?
Giao thức HTTP về bản chất “không lưu trạng thái”: máy chủ mặc định không tự ghi nhớ rằng hai yêu cầu đến từ cùng một người dùng. Theo hướng dẫn về Cookie của MDN, máy chủ có thể dùng Set-Cookie trong phản hồi để trình duyệt lưu dữ liệu, và trình duyệt sẽ gửi dữ liệu đó trở lại qua tiêu đề yêu cầu Cookie trong những yêu cầu phù hợp về sau.
Quy trình đăng nhập được đơn giản hóa diễn ra như sau:
- Người dùng nhập tài khoản và mật khẩu.
- Máy chủ xác minh thành công và tạo một phiên đăng nhập.
- Máy chủ trả về một Cookie chứa mã định danh phiên.
- Trình duyệt tự động kèm theo Cookie này khi truy cập trang tiếp theo.
- Máy chủ đọc mã định danh phiên và xác nhận người dùng vẫn đang đăng nhập.
Một Cookie thường chỉ vài KB, phù hợp để lưu mã định danh và một lượng nhỏ trạng thái, nhưng không thích hợp để chứa tệp lớn. Hình ảnh, tập lệnh và bản sao trang web thường thuộc về bộ nhớ đệm; dữ liệu có cấu trúc lớn hơn của trình duyệt thường được lưu bằng localStorage, sessionStorage hoặc IndexedDB.
Cookie dùng để làm gì?
1. Quản lý phiên
Cookie duy trì trạng thái đăng nhập, giỏ hàng, tiến độ biểu mẫu hoặc phiên trò chơi. Nếu không có cơ chế trạng thái như vậy, sau khi làm mới trang, website rất có thể sẽ không nhận ra bạn vừa thực hiện việc gì.
2. Lưu tùy chọn
Ngôn ngữ, giao diện sáng/tối, khu vực, cách sắp xếp sản phẩm và các cài đặt kiểu “không hiển thị lại” đều có thể được lưu qua Cookie hoặc bộ lưu trữ khác của website.
3. Bảo mật và quản lý rủi ro
Website có thể dùng Cookie phiên để xác minh yêu cầu, đồng thời ghi lại trạng thái tạm thời của thiết bị hoặc quy trình đăng nhập. Nhà phát triển thường đặt cho Cookie nhạy cảm các thuộc tính Secure, HttpOnly và giá trị SameSite phù hợp để giảm rủi ro bị đánh cắp và bị gửi theo các yêu cầu chéo trang.
4. Phân tích và quảng cáo
Website cũng có thể dùng Cookie để thống kê lượt truy cập, quy kết quảng cáo hoặc nhận diện khách truy cập lặp lại. Phân tích bên thứ nhất chỉ diễn ra trong phạm vi website hiện tại; còn các dịch vụ bên thứ ba được nhúng trên nhiều website có thể mượn Cookie bên thứ ba để tạo hồ sơ hành vi chéo trang — đây cũng là mục đích gây tranh cãi nhất về quyền riêng tư.
Cookie có những loại nào?
Cookie có thể được phân loại theo nhiều chiều khác nhau và cùng một Cookie có thể đồng thời thuộc về nhiều loại.
| Tiêu chí phân loại | Loại | Ý nghĩa |
|---|---|---|
| Nguồn gốc | Cookie bên thứ nhất | Do website hiện tại trên thanh địa chỉ đặt hoặc đọc |
| Nguồn gốc | Cookie bên thứ ba | Đến từ nội dung của các website khác được nhúng trong trang |
| Vòng đời | Cookie phiên | Không có thời hạn lưu rõ ràng, thường bị xóa khi kết thúc phiên |
| Vòng đời | Cookie bền | Thời hạn hiệu lực được chỉ định qua Expires hoặc Max-Age |
| Mục đích | Cookie cần thiết | Hỗ trợ các chức năng cốt lõi như đăng nhập, bảo mật, giỏ hàng |
| Mục đích | Cookie tùy chọn | Lưu các lựa chọn như ngôn ngữ, khu vực, bố cục trang |
| Mục đích | Cookie phân tích/quảng cáo | Dùng cho thống kê lưu lượng, quy kết hoặc quảng cáo cá nhân hóa |
Câu nói “đóng trình duyệt là Cookie phiên sẽ biến mất” cũng không phải quy tắc tuyệt đối. Tính năng khôi phục phiên của trình duyệt có thể khiến chúng tồn tại lâu hơn; hành vi cuối cùng phụ thuộc vào trình duyệt và cài đặt thuộc tính của Cookie.
Sự khác biệt giữa Cookie, bộ nhớ đệm, bộ lưu trữ cục bộ và dấu vân tay trình duyệt
| Hạng mục | Lưu ở đâu | Vai trò chính | Xóa Cookie có xóa luôn không |
|---|---|---|---|
| Cookie | Dữ liệu website trong trình duyệt | Phiên, tùy chọn, quy kết | Có, tùy vào hạng mục bạn chọn |
| Bộ nhớ đệm (cache) | Ổ đĩa/bộ nhớ của trình duyệt | Tăng tốc tải hình ảnh, tập lệnh và tài nguyên trang | Không hẳn, cần chọn riêng mục cache |
| localStorage | Dữ liệu website trong trình duyệt | Lưu dữ liệu giao diện lớn, lâu dài | Việc dọn “dữ liệu website” của trình duyệt thường xóa; riêng Cookie thì chưa chắc |
| sessionStorage | Phiên của tab hiện tại | Lưu trạng thái trang tạm thời | Thường kết thúc cùng phiên của tab |
| Dấu vân tay trình duyệt | Do website tính từ đặc điểm thiết bị | Phân biệt trình duyệt ngay cả khi không có Cookie | Không; xóa Cookie không đổi đặc điểm phần cứng và hệ thống |
Điều này cũng giải thích vì sao sau khi xóa Cookie, website vẫn có thể nhận ra bạn qua tài khoản đăng nhập, địa chỉ IP, cài đặt trình duyệt hoặc đặc điểm hành vi. Dọn Cookie chỉ giải quyết phần trạng thái website đã lưu, chứ không phải một giải pháp ẩn danh trọn vẹn.
Chấp nhận Cookie thì điều gì xảy ra?
Banner Cookie thường chia mục đích thành các nhóm như “cần thiết”, “tùy chọn”, “thống kê”, “tiếp thị”. Nhấn “chấp nhận tất cả” thường đồng nghĩa với việc cho phép các Cookie phân tích hoặc quảng cáo không bắt buộc; nhấn “chỉ cần thiết” thường chỉ giữ lại chức năng đăng nhập và bảo mật, đồng thời từ chối một phần mục đích theo dõi.
Khi lựa chọn, bạn có thể dựa vào ba nguyên tắc:
- với website không quen thuộc, hãy ưu tiên chọn “chỉ cần thiết” hoặc tùy chỉnh;
- đừng chấp nhận tất cả chỉ vì banner trông phức tạp;
- nếu website hoàn toàn không dùng được sau khi từ chối Cookie không bắt buộc, hãy cân nhắc xem có đáng tiếp tục truy cập hay không.
Cần nói rõ: từ chối Cookie không khiến bạn ẩn danh tuyệt đối trên mạng — website vẫn có thể dùng tài khoản đăng nhập, nhật ký máy chủ, địa chỉ IP, bộ lưu trữ của trình duyệt và các công nghệ khác. Nhưng giảm bớt các Cookie bên thứ ba không cần thiết thực sự làm giảm một phần theo dõi chéo trang.
Khi nào cần xóa Cookie?
Không nên coi “dọn sạch toàn bộ Cookie mỗi ngày” là thao tác bảo mật cố định. Làm vậy sẽ khiến bạn thường xuyên bị đăng xuất khỏi website, mất tùy chọn và có thể làm gián đoạn giỏ hàng cùng biểu mẫu đang nhập dở. Các tình huống nên dọn dẹp bao gồm:
- website cứ đòi đăng nhập lặp đi lặp lại, trạng thái trang bất thường hoặc liên tục báo phiên hết hạn;
- sau khi chuyển tài khoản vẫn hiển thị thông tin của người dùng trước đó;
- bạn từng đăng nhập trên máy tính dùng chung hoặc máy tính công cộng;
- bạn muốn thu hồi sự đồng ý và tùy chọn đã lưu trên một website;
- bạn phát hiện phiên đăng nhập đáng ngờ và muốn buộc xác thực lại từ đầu;
- bạn đang kiểm thử web và cần xác minh trải nghiệm của khách truy cập mới.
Khi xử lý sự cố của một website, hãy ưu tiên chỉ xóa dữ liệu của đúng website đó — mức ảnh hưởng sẽ nhỏ hơn nhiều so với “dọn sạch tất cả”.
Cách xóa Cookie trong Chrome?
Theo hướng dẫn chính thức của Google Chrome, trên phiên bản máy tính, bạn có thể xóa Cookie của tất cả website hoặc của từng website cụ thể.
Xóa toàn bộ Cookie
- Mở Chrome, nhấp vào biểu tượng “Tùy chỉnh và kiểm soát Google Chrome” (ba dấu chấm) ở góc trên bên phải.
- Chọn “Xóa dữ liệu duyệt web”.
- Chọn khoảng thời gian, ví dụ “1 giờ qua” hoặc “Mọi lúc”.
- Đánh dấu mục “Cookie và dữ liệu website khác”.
- Tùy nhu cầu, chọn xóa luôn bộ nhớ đệm, sau đó nhấp “Xóa dữ liệu”.
Chỉ xóa một website
- Vào “Cài đặt” → “Quyền riêng tư và bảo mật” → “Cookie của bên thứ ba”.
- Mở “Xem tất cả dữ liệu và quyền của website”.
- Tìm kiếm tên website.
- Nhấp vào nút xóa tương ứng và xác nhận.
Nội dung menu có thể khác đôi chút tùy theo ngôn ngữ hệ thống và phiên bản; bạn cũng có thể gõ thẳng “xóa dữ liệu duyệt web” vào thanh địa chỉ để Chrome gợi ý và mở nhanh cửa sổ dọn dẹp.
Cách xóa Cookie trong Microsoft Edge?
Theo trợ giúp chính thức của Microsoft Edge:
Xóa toàn bộ Cookie
- Nhấp vào “Cài đặt và hơn thế nữa” → “Cài đặt”.
- Vào mục “Quyền riêng tư, tìm kiếm và dịch vụ”.
- Trong phần “Xóa dữ liệu duyệt web”, chọn “Chọn nội dung cần xóa”.
- Chọn khoảng thời gian và đánh dấu “Cookie và dữ liệu website khác”.
- Nhấp “Xóa ngay”.
Bạn cũng có thể nhấn trực tiếp tổ hợp phím Ctrl + Shift + Delete để mở cửa sổ dọn dẹp.
Chỉ xóa một website
Vào “Quyền riêng tư, tìm kiếm và dịch vụ” → “Cookie” → “Xem tất cả Cookie và dữ liệu website”, tìm kiếm website rồi xóa mục tương ứng.
Cách xóa Cookie trong Firefox?
Hướng dẫn chính thức của Mozilla Firefox đưa ra ba mức dọn dẹp.
Xóa Cookie của website hiện tại
Truy cập website cần xử lý, nhấp vào biểu tượng lá chắn ở phía bên trái thanh địa chỉ rồi chọn “Xóa Cookie và dữ liệu website”.
Xóa Cookie của một website chỉ định
Vào “Cài đặt” → “Quyền riêng tư và bảo mật”, trong mục “Cookie và dữ liệu website” chọn “Quản lý dữ liệu”, tìm website rồi xóa.
Xóa toàn bộ Cookie
Vào “Cài đặt” → “Quyền riêng tư và bảo mật”, mở cửa sổ dọn dẹp dữ liệu duyệt web, chọn khoảng thời gian và đánh dấu mục Cookie cùng dữ liệu website. Nếu chỉ muốn xóa Cookie, hãy kiểm tra để không chọn đồng thời các mục lịch sử hoặc bộ nhớ đệm khác.
Cách xóa Cookie trong Safari?
Trên Mac, Sổ tay hướng dẫn sử dụng Safari của Apple chỉ ra đường dẫn như sau:
- Mở Safari.
- Chọn “Safari” → “Cài đặt”.
- Bấm vào “Quyền riêng tư”.
- Chọn “Quản lý dữ liệu website”.
- Chọn một hoặc nhiều website rồi bấm “Xóa”; hoặc bấm thẳng “Xóa tất cả”.
Apple lưu ý rằng việc xóa dữ liệu website sẽ giảm bớt một phần theo dõi, nhưng cũng có thể khiến bạn bị đăng xuất hoặc làm thay đổi hành vi của website; dữ liệu đã xóa trong Safari còn có thể ảnh hưởng đến dữ liệu website liên quan trong các ứng dụng khác.
Sau khi xóa Cookie thì điều gì xảy ra?
Những thay đổi thường gặp nhất bao gồm:
- hầu hết website yêu cầu đăng nhập lại;
- giỏ hàng, ngôn ngữ, khu vực hoặc giao diện có thể bị mất;
- banner đồng ý Cookie có thể xuất hiện trở lại;
- một số lỗi trang được khắc phục;
- mật khẩu đã lưu thường không bị xóa, trừ khi bạn đánh dấu thêm mục dữ liệu mật khẩu khi dọn dẹp;
- các bản ghi tài khoản, đơn hàng, bài đăng và tệp đám mây ở phía máy chủ không bị xóa vì dọn Cookie.
Nếu bạn nghi ngờ tài khoản bị xâm nhập, chỉ dọn Cookie là chưa đủ. Bạn còn cần đăng xuất các phiên khác tại trang bảo mật tài khoản, đổi mật khẩu, bật xác thực đa yếu tố và kiểm tra email khôi phục cùng các quyền đã cấp cho ứng dụng.
Đăng nhập nhiều tài khoản: đưa Cookie vào môi trường riêng biệt
Những người thực sự khổ sở vì phải liên tục “dọn Cookie” thường là người đang quản lý nhiều hoạt động kinh doanh cùng lúc. Ví dụ, một nhân viên vận hành thương mại điện tử xuyên biên giới đăng nhập đồng thời vào hậu trường của nhiều cửa hàng, hoặc một người chạy quảng cáo chuyển đổi giữa nhiều tài khoản quảng cáo trên Facebook, TikTok, Google. Khi đó, việc liên tục đăng nhập, đăng xuất và xóa sạch toàn bộ Cookie trong cùng một trình duyệt thông thường rất dễ dẫn đến đăng nhập nhầm, trạng thái đăng nhập của các tài khoản đan xen lẫn nhau, thậm chí vô tình xóa mất phiên quan trọng của một hoạt động kinh doanh.
Nếu thực sự có nhu cầu hợp pháp quản lý nhiều trạng thái đăng nhập độc lập, bạn có thể dùng PurpleMark để tạo một môi trường trình duyệt riêng cho từng cửa hàng hoặc từng tài khoản. Mỗi môi trường có Cookie, bộ nhớ đệm và bộ lưu trữ cục bộ riêng biệt: trạng thái đăng nhập của cửa hàng A nằm trong môi trường A, trạng thái đăng nhập của tài khoản B nằm trong môi trường B, không ảnh hưởng lẫn nhau; khi cần, bạn chuyển đăng nhập theo từng môi trường thay vì xóa sạch để làm lại từ đầu.
Ở đây cần nhấn mạnh một điều: đưa Cookie vào môi trường riêng biệt giải quyết bài toán tổ chức “hoạt động nào dùng trạng thái đăng nhập nào, đừng để lẫn lộn”, chứ không đồng nghĩa với việc được phép lách quy định của nền tảng, không tự động che giấu địa chỉ IP thật, không sửa đổi thông tin doanh nghiệp, cũng không xóa bỏ được đánh giá của nền tảng về hành vi tài khoản và mối quan hệ thanh toán. Trước khi sử dụng nhiều môi trường đăng nhập trong khuôn khổ tuân thủ, bạn vẫn phải xác nhận chủ thể và mục đích của từng tài khoản phù hợp với chính sách của nền tảng tương ứng.
Ngoài ra, dù bạn có dùng môi trường riêng biệt hay không, đừng mua, nhập khẩu hoặc chia sẻ Cookie đăng nhập từ những nguồn không đáng tin cậy. Cookie thường chứa phiên có hiệu lực; một khi bị lộ, khác nào bạn trao thẳng quyền truy cập tài khoản của mình cho người khác.
Lời khuyên về bảo mật Cookie cho người vận hành website
Nếu bạn là nhà phát triển hoặc người phụ trách website, hãy tránh lưu trực tiếp mật khẩu, số căn cước hoặc toàn bộ thông tin thanh toán vào Cookie. Cookie xác thực thường cần:
- chỉ được gửi qua HTTPS và có thuộc tính
Secure; - có thuộc tính
HttpOnlyđể giảm nguy cơ tập lệnh giao diện đọc phiên; - có giá trị
SameSitephù hợp theo nghiệp vụ; - có thời hạn hiệu lực ngắn đối với phiên nhạy cảm, đồng thời tạo lại mã định danh phiên sau khi đăng nhập;
- cung cấp khả năng đăng xuất và thu hồi toàn bộ phiên;
- giải thích minh bạch mục đích sử dụng Cookie và trao cho người dùng quyền lựa chọn theo quy định pháp luật hiện hành.
Các hành vi như “zombie cookie” — âm thầm tái tạo mã định danh sau khi người dùng đã xóa — đi ngược lại nguyên tắc kiểm soát của người dùng và có thể kéo theo rủi ro tuân thủ.
FAQ
Cookie có lưu mật khẩu của tôi không?
Hệ thống đăng nhập hợp lệ thường lưu mã định danh phiên chứ không lưu mật khẩu dạng rõ ràng. Tính năng “lưu mật khẩu” của trình duyệt do trình quản lý mật khẩu đảm nhiệm — đây là hai cơ chế khác nhau, không liên quan đến Cookie.
Xóa Cookie có tương đương với xóa bộ nhớ đệm không?
Không. Cookie lưu phiên và tùy chọn; bộ nhớ đệm lưu tài nguyên trang web. Cửa sổ dọn dẹp của trình duyệt thường đặt cả hai cạnh nhau, nhưng bạn có thể đánh dấu từng mục một cách riêng biệt.
Chế độ ẩn danh có để lại Cookie không?
Trong lúc chạy, cửa sổ ẩn danh vẫn dùng Cookie để hỗ trợ đăng nhập và giỏ hàng; sau khi đóng tất cả cửa sổ ẩn danh, những dữ liệu website tạm thời này thường bị xóa. Tuy nhiên, website và nhà cung cấp dịch vụ mạng vẫn có thể nhìn thấy lịch sử truy cập của bạn.
Có nên chặn toàn bộ Cookie bên thứ ba không?
Chặn Cookie bên thứ ba giúp giảm một phần theo dõi chéo trang, nhưng cũng có thể khiến các thành phần đăng nhập, thanh toán, video hoặc mạng xã hội được nhúng bị hỏng. Cách chắc chắn hơn là hạn chế chúng theo mặc định, sau đó đặt ngoại lệ cho những website đáng tin cậy thực sự cần đến.
Kết luận
Cookie là cơ chế nền tảng giúp các trang web “không trạng thái” có được “trí nhớ”: chúng vừa hỗ trợ đăng nhập, giỏ hàng và cá nhân hóa, vừa có thể bị dùng cho mục đích phân tích và theo dõi chéo trang. Cách quản lý thực sự hiệu quả không phải là mù quáng dọn sạch mỗi ngày, mà là hiểu dữ liệu nào thuộc về website nào, xóa đúng lúc, giảm bớt các Cookie bên thứ ba không cần thiết và bảo vệ phiên đăng nhập không bị lộ.
Khi một website gặp sự cố, hãy xóa dữ liệu của đúng website đó trước; sau khi dùng máy tính dùng chung, hãy đăng xuất và dọn dẹp kịp thời; khi nghi ngờ có sự cố bảo mật, hãy kết hợp đổi mật khẩu và thu hồi phiên. Làm được như vậy, bạn mới đạt được sự cân bằng thiết thực giữa tiện lợi và quyền riêng tư.


