Проверка Cookie сайта

Показывает, какие куки ставит сайт: флаги Secure, HttpOnly и SameSite, срок жизни, чей домен и зачем кука нужна.

Можно с https:// и без. Проверяется конкретная страница: на главной и в корзине куки обычно разные.

Инструмент открывает страницу и собирает куки со всех шагов переадресации: на переходах их ставят не реже, чем на самой странице. У каждой куки видно имя, флаги, срок жизни, домен и назначение — известные имена вроде _ym_uid или _ga подписаны, чьи они.

Заодно читается код страницы: какие счётчики и пиксели на ней стоят. Это важно, потому что заметная часть кук ставится скриптом уже в браузере, и в ответе сервера таких кук нет вовсе.

Три флага, от которых зависит безопасность

  • Secure — кука уходит только по шифрованному соединению. Без него её перехватят на открытом Wi-Fi;
  • HttpOnly — куку не видно скриптам на странице. Без него чужой скрипт прочитает сессию и войдёт под посетителем;
  • SameSite — когда куку отправлять на сторонние запросы. Ограничивает подделку запросов с чужих сайтов.

Для куки сессии важны все три. Для куки счётчика хватает SameSite, потому что секрета в ней нет.

Про закон и передачу данных

По 152-ФЗ посетителя нужно уведомить о сборе данных и получить согласие, поэтому проверка ищет на странице предложение согласиться. Если баннер рисуется скриптом, в коде его может не быть — тогда проверьте глазами.

Отдельно помечаются службы, которые передают данные за пределы России: Google Analytics, Meta Pixel и подобные. С сентября 2023 года о трансграничной передаче персональных данных уведомляют Роскомнадзор до её начала. Подано ли уведомление — вопрос к юристу, инструмент только показывает, какие службы на сайте стоят.

Рядом полезны проверка HTTP-заголовков, где куки разбираются вместе с остальными заголовками ответа.

Другие инструменты