Instruções

Privacidade e cookies. Como funciona?

  • 19 de set. de 2023, 17:25
  • 12 minutos

Como sites rastreiam seus usuários através de cookies

Se você fez login em um site uma vez, é muito provável que você não precise fazê-lo de novo, ainda que tenha fechado o navegador. Isso acontece porque o site utiliza os cookies que foram armazenados em seu computador para logar-se automaticamente. 

Além de autorizar logins, os cookies servem também para fins como: personalização de conteúdo, publicidade, vigilância e até mesmo roubos a partir de informações pessoais armazenadas. 

No terceiro artigo da nossa série “Segurança na Internet”, explicamos o que são cookies e como eles são usados para rastrear pessoas.

O que são cookies

Cookies são pequenos fragmentos de arquivos coletados e armazenados pelo servidor durante a interação com um site. Esses arquivos são salvos no computador do usuário e enviados de volta ao site, caso esse seja visitado novamente. 

Os cookies contém informações sobre como um usuário interagiu com determinada página, além de guardar as configurações do computador, do browser e etc. Isso significa que cookies podem conter informações pessoais sobre você, como seu histórico web, dados inseridos em formulários, histórico de buscas e sua localização. A quantidade de informação vai depender do quanto os proprietários desses sites desejam saber sobre você. 

Você pode se proteger de cookies usando o modo de navegação anônima, que ao invés de usar cookies do modo principal do navegador, registra apenas os daquela sessão. Ao fechar a janela incógnita, os cookies desaparecem e as informações não são armazenadas.


O que compõe os cookies

Cookies são códigos formados por blocos de palavras. 

Eles se parecem com algo assim:

Set-Cookie: __Secure-name=value; max-age=31536000; domain=example.com; path=/; secure; httponly; samesite=lax

Cada bloco corresponde a um parâmetro específico:

  • Name equivale ao nome do cookie.

  • Value ajuda a identificar o usuário e contém informações de serviço.

  • Expires и max-age determinam o período de duração do cookie, ou seja, por quanto tempo ele estará ativo. Após esse período, o cookie será eliminado.

Se esse parâmetro for igual a zero, os arquivos são automaticamente eliminados ao fechar o navegador. 

O parâmetro Expires é definido segundo o formato Mon, 08-Aug-2022 13:35:22 GMT. Já max-age indica o tempo de vida do cookie, em segundos, a partir do momento em que foi enviado ao navegador do usuário.

  • Path especifica o caminho no site ao longo do qual os cookies estão disponíveis. Se o diretório raíz “/” for especificado, os arquivos cookies estarão disponíveis em todas as páginas daquele site.

  • Domain significa o domínio ou subdomínio que tem acesso ao cookie. Para que cookies estejam disponíveis para todo o site, indica-se o nome do domínio «example.com».

  • Secure é um parâmetro que define que os cookies são enviados por uma conexão segura HTTPS, e não por uma HTTP comum.

Uma conexão HTTP comum não é protegida com criptografia SSL ou TLS.
  • Httponly proíbe os cookies de serem acessados por JavaScript através da propriedade Document.cookie Property. Isso ajuda a proteger-se de roubos de informação entre sites. 

  • Samesite limita a troca de cookies entre sites, o que pode ajudar na proteção contra falsificação de solicitação entre sites (CSRF).

CSRF (Cross-Site Request Forgery) trata-se de um ataque a sites através de outros sites ou scripts fraudulentos. Durante esse ataque, o navegador é forçado a executar uma ação indesejada em determinada página, ainda que confiável, na qual o usuário está logado. Para que o ataque seja bem-sucedido, o usuário precisaria clicar em um link malicioso. Por exemplo, um cliente fez login no site de seu banco e depois, acidentalmente, abriu um link malicioso que solicitava uma transferência de dinheiro para a conta do golpista. O banco processará essa transação sem a necessidade de uma confirmação, uma vez que transações já foram autorizadas no portal do cliente.

Tipos de cookies

Cookies de Sessão. São aqueles coletados durante visitas a sites e eliminados automaticamente ao fechar o navegador. 

Cookies persistentes. Permanecem no dispositivo durante todo o período especificado de sua duração e são enviados ao site assim que o usuário se conecta. Podem ser divididos em:

  • Primários. São os cookies próprios do site em que o usuário se encontra, e outros sites nada sabem sobre sua coleta. Eles ajudam você a fazer login automaticamente nos sistemas e a salvar ítens de seu carrinho de compras, por exemplo.

  • De terceiros. São cookies pertencentes a um segundo site, e não àquele no qual o usuário se encontra. No site medium.com, por exemplo, o usuário encontra a opção de “Compartilhar” no Twitter. Essa opção usa cookies que o Twitter conhece. Cookies de terceiros geralmente são farejadores de publicidade, e ajudam sites a direcionar anúncios a um público-alvo.

Cookies seguros. Cookies que podem ser enviados para um servidor web apenas por um protocolo HTTPS. 

HTTPonly cookies. Cookies que não estão disponíveis através de API ou Application Programming Interface (Interface de programação de aplicações). Ajudam a proteger contra roubo de informações entre sites. 

Zombie cookies.  Esses cookies são restaurados a partir de backups, mesmo se você excluí-los do PC. As cópias são armazenadas separadamente de outros cookies do navegador, por exemplo, na Internet ou em pastas ocultas do computador.

Такие куки восстанавливаются из резервных копий, даже, если удалить их с ПК. Копии хранятся отдельно от остальных cookie браузера, например, в интернете или в скрытых папках на ПК.

Os supercookies só funcionam em conexões HTTP não criptografadas. Portanto, para se livrar dos supercookies, é necessário visitar apenas sites com protocolo HTTPS. Esses sites usam certificados SSL ou TLS, que criptografam a conexão e impedem que os supercookies sejam utilizados para rastrear o usuário.

Para que servem os cookies

Armazenar login, senha, preferências e produtos que o usuário deseja comprar. Resumindo, a coleta de cookies melhora a experiência do cliente e simplifica a interação do usuário com o site.

Associar o site a um usuário específico. Os arquivos de cookie correspondem à sessão do usuário e a uma conta específica. Quando a pessoa visitar o site novamente, ela será apresentada a anúncios personalizados graças ao arquivo de cookie exclusivo.

Associar o site a um usuário específico. Os arquivos de cookie são associados à sessão do usuário e a uma conta específica. Assim, ao visitar o site outra vez, o usuário receberá anúncios personalizados e relevantes graças ao arquivo de cookie exclusivo armazenado anteriormente.

Rastrear conteúdos que os usuários visitam. Essas informações são enviadas ao servidor e em seguida retornam ao site quando o usuário o visita novamente.

Analisar as ações dos usuários. Todos os sites possuem serviços de web analytics legítimos e legais, como Google Analytics, Yandex.Metrica e outras ferramentas. Eles coletam informações por meio de arquivos de cookies, que são criados automaticamente e enviados para o servidor. 

Proprietários de sites utilizam esses serviços de análise para desenvolver e melhorar seus recursos, além de criar o perfil de seu público-alvo. 

Por que os sites informam que utilizam cookies?

Isso é exigido pelo Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia. Se um site é acessado por residentes da Europa, ele deve informar os visitantes sobre o uso de cookies em suas atividades. 

De acordo com as diretrizes, os usuários devem ser informados sobre como o site utiliza arquivos de cookies e, em seguida, dar seu consentimento para o processamento de dados.

Alguns recursos coletam cookies mesmo sem o consentimento do usuário para o processamento de dados. Tais cookies são considerados arquivos necessários para o funcionamento do site e precisam ser coletados para que esse possa operar corretamente.

Na China, os cookies são coletados pelo governo e usados para avaliar a confiabilidade do usuário com base nas páginas visitadas. Isso influencia na decisão de concessão de crédito ou custo de seguros.

Os cookies são seguros?

Por si só, os cookies são seguros e não podem causar danos ao usuário. Eles são nada mais que um código de texto simples, que contém apenas informações e não pode conter softwares maliciosos. Os cookies não podem se reproduzir, alterar as configurações do computador ou se espalhar para outras redes a fim de serem executados novamente.

No entanto, hackers e golpistas podem usar cookies para prejudicar os usuários. Por exemplo, eles poderiam vincular as ações de uma pessoa na internet com sua identidade real e, em seguida, usar essas informações para exibir publicidade indesejada, monitorar o usuário ou roubar informações e dinheiro.

Roubos que utilizam cookies são frequentes. Veja algumas histórias:

Em novembro de 2010, o worm Koobface usou cookies de usuários do Facebook, roubou informações de login e acessou contas alheias. Em 2019, cópias dos serviços de bloqueio de anúncios AdBlock e uBlock usaram cookies para seus próprios fins. Eles secretamente implantavam seus arquivos de cookie nos navegadores dos usuários, fazendo com que extensões que modificavam arquivos de cookies fossem instaladas. Os bloqueadores adicionavam um parâmetro que garantia que os autores das extensões receberiam uma comissão de qualquer pagamento realizado pelos usuários nos sites. Já em 2021, hackers usaram cookies para roubar informações de login de contas populares no YouTube. As contas roubadas eram então vendidas em diferentes plataformas.

Desvantagens dos cookies

Autenticação imprecisa. Se uma pessoa usa vários navegadores e possui diferentes contas de login, diferentes grupos de cookies serão armazenados. No caso também de uma única conta usada por diferentes clientes, os cookies farão referência à conta em geral, e não a um usuário específico.

Substituição de cookies. Hackers podem roubar cookies e alterar as informações neles contidas. Por exemplo, se a informação sobre o preço de um produto estiver salva em cookies, eles podem acessar as configurações dos cookies, mudar o valor da compra e pagar menos.

Roubo de cookies. Hackers invadem sessões e roubam cookies ou os enviam para outro servidor, a fim de obter informações confidenciais. Em seguida, usam essas informações para autenticar-se em redes sociais, e-mails ou outras plataformas online. Muitas vezes, roubam também informações de cartão de crédito que tenham sido salvas em um site e estiverem contidas nos cookies.

Cookies de terceiros. Diferentes sites podem compartilhar informações de cookies uns com os outros, basicamente vendendo informações pessoais dos usuários entre si.

Instabilidade entre o cliente e o servidor. Os cookies podem fornecer informações imprecisas aos servidores. Por exemplo, um usuário concordou com o processamento de cookies em uma loja virtual e adicionou um produto ao seu carrinho de compras. Logo em seguida, esse usuário mudou de ideia e clicou no botão “voltar”, mas o produto permaneceu no carrinho. Isso poderia levar a pedidos equivocados e reduzir a fidelidade dos clientes ao serviço. 

Data de validade do cookie. Cookies de longa validade, ou cookies eternos, são criticados por permitirem que os sites monitorem continuamente os usuários e criem um retrato preciso deles para personalizar anúncios. Além disso, hackers podem usar cookies de longa validade para roubar informações.

O que acontece ao desativar os cookies

A autenticação desaparece. Se os cookies são desativados, alguns sites vão se esquecer de você e você não poderá fazer login com seu nome de usuário e senha automaticamente. Será necessário inserir seus dados novamente a cada atualização de página ou mudança de seção. 

Formulários deverão ser preenchidos manualmente. Quando você preenche um formulário, o navegador memoriza os dados e sugere um preenchimento automático na próxima vez. Se os cookies são desativados, as informações precisam ser inseridas manualmente a cada vez.

Além disso, alguns sites que têm diferentes etapas e formulários poderão funcionar incorretamente. Por exemplo, se o site for recarregado, será necessário passar outra vez por todas as etapas desde o início.

A publicidade será alterada. Sem cookies, será mais difícil que sites rastreiem informações sobre você. Portanto, os servidores não poderão verificar quais conteúdos você acessa e deixarão de oferecer anúncios personalizados, fazendo com que muito provavelmente os anúncios não estejam de acordo com seus interesses.

Carrinhos de compra de lojas virtuais desaparecerão. Se você adicionar produtos ao carrinho, o servidor lembrará deles graças aos cookies. Se eles forem desativados, os produtos desaparecerão do carrinho até que você os adicione novamente.

Como desativar cookies

Lembre-se que, após desativar todos os cookies, você será desconectado de todas as contas pessoais no navegador. Você precisará inserir suas informações de login novamente.

Desativando cookies no Google Chrome 

  1. Acesse as configurações do navegador. Para isso, clique nos três pontos no canto superior direito da tela → clique em Configurações (Settings).

Passo 1: Acesse as configurações.
  1. Nas configurações, acesse a seção "Privacidade e segurança" (Privacy and security) e vá para a subseção "Cookies e outros dados do site" (Cookies and other site data).

Passo 2: Acesse a seção de cookies
  1. Para desativar todos os cookies, selecione a opção correspondente nas configurações. Para desativar apenas os cookies de terceiros, clique em “bloquear cookies de terceiros” (block third-party cookies).

Passo 3: Bloqueie os cookies nas configurações

Desativando cookies no Mozilla Firefox

  1. Acesse as configurações do navegador. Para isso, clique no ícone da engrenagem no canto superior direito da tela. 

  2. Em seguida, nas configurações, acesse a seção “Privacidade e segurança” (Privacy and security).

Desativando cookies nas configurações do Mozilla Firefox.
  1. Vá para a subseção "Personalizado" (Custom). Abra a lista de cookies e selecione quais deseja bloquear: de terceiros ou todos.

Bloqueando cookies nas configurações e especificando: todos ou apenas de terceiros.
O Firefox protege contra arquivos de cookies criando um ambiente separado para cada site que você visita. Ou seja, cada site cria seus próprios cookies e tem acesso apenas a eles. Isso permite que o site funcione corretamente ao mesmo tempo que dificulta o rastreamento por parte de trackers de publicidade. Além disso, essa função já vem ativada e não é necessário procurá-la e selecioná-la manualmente.

Como a Mozilla protege contra a troca de cookies


No entanto, a proteção total de cookies (Total Cookie Protection) não isola os arquivos de cookie de várias abas abertas da mesma categoria de sites. Por exemplo, se você tiver aberto o Gmail, o Google Weather e o Google Shopping em abas diferentes, o Google saberá que as três páginas estão abertas e conectará os rastros de arquivos de cookie de cada uma delas.

Essa questão também pode ser resolvida: basta instalar extensões-contêineres especiais, graças às quais cada site terá acesso apenas a seus próprios cookies. Isso vale ainda que vários sites do Google estejam abertos em diferentes abas, ou mesmo que haja widgets do Facebook incorporados no site. Para obter essas extensões, acesse a loja de complementos do Firefox e pesquise contêineres para diferentes serviços usando o termo "containers" no campo de busca.

Tenha em mente que nem todos os plugins são oficiais. Portanto, leia as avaliações e verifique a pontuação de cada extensão antes de instalá-las.

Uma outra opção seria acessar diferentes sites usando diferentes contas de usuário. 

Desativando arquivos de cookies no Opera

O procedimento é o mesmo utilizado anteriormente no Google Chrome: entre nas configurações (settings) → segurança (privacy and security) → cookies e outros dados do site (cookies and other site data).

Desativando cookies nas configurações do Opera