Se você fez login em um site uma vez, é muito provável que você não precise fazê-lo de novo, ainda que tenha fechado o navegador. Isso acontece porque o site utiliza os cookies que foram armazenados em seu computador para logar-se automaticamente.
Além de autorizar logins, os cookies servem também para fins como: personalização de conteúdo, publicidade, vigilância e até mesmo roubos a partir de informações pessoais armazenadas.
No terceiro artigo da nossa série “Segurança na Internet”, explicamos o que são cookies e como eles são usados para rastrear pessoas.
Cookies são pequenos fragmentos de arquivos coletados e armazenados pelo servidor durante a interação com um site. Esses arquivos são salvos no computador do usuário e enviados de volta ao site, caso esse seja visitado novamente.
Os cookies contém informações sobre como um usuário interagiu com determinada página, além de guardar as configurações do computador, do browser e etc. Isso significa que cookies podem conter informações pessoais sobre você, como seu histórico web, dados inseridos em formulários, histórico de buscas e sua localização. A quantidade de informação vai depender do quanto os proprietários desses sites desejam saber sobre você.
Cookies são códigos formados por blocos de palavras.
Eles se parecem com algo assim:
Cada bloco corresponde a um parâmetro específico:
Name equivale ao nome do cookie.
Value ajuda a identificar o usuário e contém informações de serviço.
Expires и max-age determinam o período de duração do cookie, ou seja, por quanto tempo ele estará ativo. Após esse período, o cookie será eliminado.
Se esse parâmetro for igual a zero, os arquivos são automaticamente eliminados ao fechar o navegador.
O parâmetro Expires é definido segundo o formato Mon, 08-Aug-2022 13:35:22 GMT. Já max-age indica o tempo de vida do cookie, em segundos, a partir do momento em que foi enviado ao navegador do usuário.
Path especifica o caminho no site ao longo do qual os cookies estão disponíveis. Se o diretório raíz “/” for especificado, os arquivos cookies estarão disponíveis em todas as páginas daquele site.
Domain significa o domínio ou subdomínio que tem acesso ao cookie. Para que cookies estejam disponíveis para todo o site, indica-se o nome do domínio «example.com».
Secure é um parâmetro que define que os cookies são enviados por uma conexão segura HTTPS, e não por uma HTTP comum.
Httponly proíbe os cookies de serem acessados por JavaScript através da propriedade Document.cookie Property. Isso ajuda a proteger-se de roubos de informação entre sites.
Samesite limita a troca de cookies entre sites, o que pode ajudar na proteção contra falsificação de solicitação entre sites (CSRF).
Cookies de Sessão. São aqueles coletados durante visitas a sites e eliminados automaticamente ao fechar o navegador.
Cookies persistentes. Permanecem no dispositivo durante todo o período especificado de sua duração e são enviados ao site assim que o usuário se conecta. Podem ser divididos em:
Primários. São os cookies próprios do site em que o usuário se encontra, e outros sites nada sabem sobre sua coleta. Eles ajudam você a fazer login automaticamente nos sistemas e a salvar ítens de seu carrinho de compras, por exemplo.
De terceiros. São cookies pertencentes a um segundo site, e não àquele no qual o usuário se encontra. No site medium.com, por exemplo, o usuário encontra a opção de “Compartilhar” no Twitter. Essa opção usa cookies que o Twitter conhece. Cookies de terceiros geralmente são farejadores de publicidade, e ajudam sites a direcionar anúncios a um público-alvo.
Cookies seguros. Cookies que podem ser enviados para um servidor web apenas por um protocolo HTTPS.
HTTPonly cookies. Cookies que não estão disponíveis através de API ou Application Programming Interface (Interface de programação de aplicações). Ajudam a proteger contra roubo de informações entre sites.
Zombie cookies. Esses cookies são restaurados a partir de backups, mesmo se você excluí-los do PC. As cópias são armazenadas separadamente de outros cookies do navegador, por exemplo, na Internet ou em pastas ocultas do computador.
Такие куки восстанавливаются из резервных копий, даже, если удалить их с ПК. Копии хранятся отдельно от остальных cookie браузера, например, в интернете или в скрытых папках на ПК.
Armazenar login, senha, preferências e produtos que o usuário deseja comprar. Resumindo, a coleta de cookies melhora a experiência do cliente e simplifica a interação do usuário com o site.
Associar o site a um usuário específico. Os arquivos de cookie correspondem à sessão do usuário e a uma conta específica. Quando a pessoa visitar o site novamente, ela será apresentada a anúncios personalizados graças ao arquivo de cookie exclusivo.
Associar o site a um usuário específico. Os arquivos de cookie são associados à sessão do usuário e a uma conta específica. Assim, ao visitar o site outra vez, o usuário receberá anúncios personalizados e relevantes graças ao arquivo de cookie exclusivo armazenado anteriormente.
Rastrear conteúdos que os usuários visitam. Essas informações são enviadas ao servidor e em seguida retornam ao site quando o usuário o visita novamente.
Analisar as ações dos usuários. Todos os sites possuem serviços de web analytics legítimos e legais, como Google Analytics, Yandex.Metrica e outras ferramentas. Eles coletam informações por meio de arquivos de cookies, que são criados automaticamente e enviados para o servidor.
Proprietários de sites utilizam esses serviços de análise para desenvolver e melhorar seus recursos, além de criar o perfil de seu público-alvo.
Isso é exigido pelo Regulamento Geral sobre a Proteção de Dados (GDPR) da União Europeia. Se um site é acessado por residentes da Europa, ele deve informar os visitantes sobre o uso de cookies em suas atividades.
De acordo com as diretrizes, os usuários devem ser informados sobre como o site utiliza arquivos de cookies e, em seguida, dar seu consentimento para o processamento de dados.
Alguns recursos coletam cookies mesmo sem o consentimento do usuário para o processamento de dados. Tais cookies são considerados arquivos necessários para o funcionamento do site e precisam ser coletados para que esse possa operar corretamente.
Por si só, os cookies são seguros e não podem causar danos ao usuário. Eles são nada mais que um código de texto simples, que contém apenas informações e não pode conter softwares maliciosos. Os cookies não podem se reproduzir, alterar as configurações do computador ou se espalhar para outras redes a fim de serem executados novamente.
No entanto, hackers e golpistas podem usar cookies para prejudicar os usuários. Por exemplo, eles poderiam vincular as ações de uma pessoa na internet com sua identidade real e, em seguida, usar essas informações para exibir publicidade indesejada, monitorar o usuário ou roubar informações e dinheiro.
Roubos que utilizam cookies são frequentes. Veja algumas histórias:
Autenticação imprecisa. Se uma pessoa usa vários navegadores e possui diferentes contas de login, diferentes grupos de cookies serão armazenados. No caso também de uma única conta usada por diferentes clientes, os cookies farão referência à conta em geral, e não a um usuário específico.
Substituição de cookies. Hackers podem roubar cookies e alterar as informações neles contidas. Por exemplo, se a informação sobre o preço de um produto estiver salva em cookies, eles podem acessar as configurações dos cookies, mudar o valor da compra e pagar menos.
Roubo de cookies. Hackers invadem sessões e roubam cookies ou os enviam para outro servidor, a fim de obter informações confidenciais. Em seguida, usam essas informações para autenticar-se em redes sociais, e-mails ou outras plataformas online. Muitas vezes, roubam também informações de cartão de crédito que tenham sido salvas em um site e estiverem contidas nos cookies.
Cookies de terceiros. Diferentes sites podem compartilhar informações de cookies uns com os outros, basicamente vendendo informações pessoais dos usuários entre si.
Instabilidade entre o cliente e o servidor. Os cookies podem fornecer informações imprecisas aos servidores. Por exemplo, um usuário concordou com o processamento de cookies em uma loja virtual e adicionou um produto ao seu carrinho de compras. Logo em seguida, esse usuário mudou de ideia e clicou no botão “voltar”, mas o produto permaneceu no carrinho. Isso poderia levar a pedidos equivocados e reduzir a fidelidade dos clientes ao serviço.
Data de validade do cookie. Cookies de longa validade, ou cookies eternos, são criticados por permitirem que os sites monitorem continuamente os usuários e criem um retrato preciso deles para personalizar anúncios. Além disso, hackers podem usar cookies de longa validade para roubar informações.
A autenticação desaparece. Se os cookies são desativados, alguns sites vão se esquecer de você e você não poderá fazer login com seu nome de usuário e senha automaticamente. Será necessário inserir seus dados novamente a cada atualização de página ou mudança de seção.
Formulários deverão ser preenchidos manualmente. Quando você preenche um formulário, o navegador memoriza os dados e sugere um preenchimento automático na próxima vez. Se os cookies são desativados, as informações precisam ser inseridas manualmente a cada vez.
Além disso, alguns sites que têm diferentes etapas e formulários poderão funcionar incorretamente. Por exemplo, se o site for recarregado, será necessário passar outra vez por todas as etapas desde o início.
A publicidade será alterada. Sem cookies, será mais difícil que sites rastreiem informações sobre você. Portanto, os servidores não poderão verificar quais conteúdos você acessa e deixarão de oferecer anúncios personalizados, fazendo com que muito provavelmente os anúncios não estejam de acordo com seus interesses.
Carrinhos de compra de lojas virtuais desaparecerão. Se você adicionar produtos ao carrinho, o servidor lembrará deles graças aos cookies. Se eles forem desativados, os produtos desaparecerão do carrinho até que você os adicione novamente.
Desativando cookies no Google Chrome
Acesse as configurações do navegador. Para isso, clique nos três pontos no canto superior direito da tela → clique em Configurações (Settings).
Nas configurações, acesse a seção "Privacidade e segurança" (Privacy and security) e vá para a subseção "Cookies e outros dados do site" (Cookies and other site data).
Para desativar todos os cookies, selecione a opção correspondente nas configurações. Para desativar apenas os cookies de terceiros, clique em “bloquear cookies de terceiros” (block third-party cookies).
Acesse as configurações do navegador. Para isso, clique no ícone da engrenagem no canto superior direito da tela.
Em seguida, nas configurações, acesse a seção “Privacidade e segurança” (Privacy and security).
Vá para a subseção "Personalizado" (Custom). Abra a lista de cookies e selecione quais deseja bloquear: de terceiros ou todos.
No entanto, a proteção total de cookies (Total Cookie Protection) não isola os arquivos de cookie de várias abas abertas da mesma categoria de sites. Por exemplo, se você tiver aberto o Gmail, o Google Weather e o Google Shopping em abas diferentes, o Google saberá que as três páginas estão abertas e conectará os rastros de arquivos de cookie de cada uma delas.
Essa questão também pode ser resolvida: basta instalar extensões-contêineres especiais, graças às quais cada site terá acesso apenas a seus próprios cookies. Isso vale ainda que vários sites do Google estejam abertos em diferentes abas, ou mesmo que haja widgets do Facebook incorporados no site. Para obter essas extensões, acesse a loja de complementos do Firefox e pesquise contêineres para diferentes serviços usando o termo "containers" no campo de busca.
Tenha em mente que nem todos os plugins são oficiais. Portanto, leia as avaliações e verifique a pontuação de cada extensão antes de instalá-las.
Uma outra opção seria acessar diferentes sites usando diferentes contas de usuário.
O procedimento é o mesmo utilizado anteriormente no Google Chrome: entre nas configurações (settings) → segurança (privacy and security) → cookies e outros dados do site (cookies and other site data).