Если вы авторизовались на сайте, выключили браузер, потом включили и зашли на сайт снова — авторизовываться заново вряд ли понадобится. Ресурс сохранил на вашем компьютере куки и воспользовался ими, чтобы авторизоваться самостоятельно.
Кроме авторизации куки используют и для других целей: персонализации контента, рекламы, а также слежки и воровства денег с личной информацией.
В третьей статье из цикла «безопасность в интернете» рассказываем, что такое куки и как с их помощью отслеживают людей.
Cookies — небольшие фрагменты файлов, которые собирает и сохраняет сервер при взаимодействии с сайтом. Файлы хранятся на компьютере пользователя и при повторном посещении ресурса отправляются обратно на него. Cookie содержат информацию о том, как человек взаимодействовал с сайтом, запоминают настройки вашего ПК, браузера и так далее.
Файлы куки могут содержать информацию о вас: историю просмотра страниц, данные, которые вы ввели в формы, историю поиска в интернете и ваше местоположение. Количество информации зависит от того, что владельцы ресурсов хотят знать о вас.
Файлы куки — это код из набора слов.
Выглядят они так:
Каждая фраза отвечает за определенный параметр:
Если параметр равен нулю — файлы автоматически удалятся при закрытии браузера.
Параметр Expires указывается в формате Mon, 08-Aug-2022 13:35:22 GMT. А max-age указывает на продолжительность жизни куки в секундах с момента установки параметра в браузер.
Сессионные. Собираются, когда человек посещает сайт. Когда человек закрывает браузер → сессионные cookie удаляются.
Постоянные. Существуют, пока не закончится срок их жизни. Каждый раз отправляются на ресурс, когда человек на него заходит. Делятся на:
Защищенные куки. Cookies, которые могут быть отправлены на веб-сервер только по HTTPS-протоколу.
HTTPonly cookies. Куки, которые недоступны по API. Защищают от кражи межсайтовой информации.
Зомби cookies. Такие куки восстанавливаются из резервных копий, даже, если удалить их с ПК. Копии хранятся отдельно от остальных cookie браузера, например, в интернете или в скрытых папках на ПК.
Суперкуки. Это такие же куки как и обычные. Они отслеживают поведение пользователя и историю просмотров. Отличие в том, что суперкуки хранятся не на пк пользователя, а на серверах или в других местах. Они могут воссоздавать профили пользователей даже после удаления обычных файлов cookie.
Запомнить логин, пароль, пожелания и товары, которые пользователь хочет купить. Получается, сбор cookies улучшают клиентский опыт и упрощают взаимодействие человека с сайтом.
Связать сайт с конкретным пользователем. Файлы cookie соответствуют сеансу пользователя и определенной учетной записи. Когда человек в следующий раз зайдет на сайт — ему покажут персонализированную рекламу благодаря уникальному файлу cookie.
Отслеживать ресурсы, которые посещают пользователи. Эта информация отправляется на сервер, а потом отправляется обратно на сайт, когда человек заходит на него вновь.
Анализировать действия пользователей. Ко всем сайтам подключены сервисы Google Analytics, Яндекс.Метрика и другие законные инструменты web-аналитики. Они собирают информацию благодаря cookie-файлам, которые создают автоматически и отправляют на сервер.
Владельцы сайтов используют сервисы аналитики, чтобы развивать и улучшать ресурс, составлять портрет целевой аудитории.
Это правила GDPR — Европейского регламента по защите данных. Если сайтом пользуются жители Европы — он должен предупреждать посетителей о том, что использует куки в своих целях.
По правилам директивы пользователи должны быть уведомлены о том, как сайт использует файлы cookie. А потом согласиться на обработку данных.
Некоторые ресурсы собирают cookie, даже, если пользователь не согласился на обработку данных. Такими куками считаются файлы, которые необходимо собирать для работы сайта.
Cами по себе cookie безопасны и не могут навредить пользователю. Они — обычный текстовый код, который содержит только информацию и не может содержать вредоносное ПО. Cookies не могут создавать копии самих себя, менять настройки ПК и распространяться в другие сети для повторного выполнения.
Но навредить могут хакеры и мошенники, которые используют cookie в своих целях. Например, чтобы связать действия человека в интернете с реальной личностью. А потом использовать эту информацию для нежелательной рекламы, слежки за пользователем или кражи информации и денег.
Крадут с помощью cookie часто. Вот несколько историй:
Неточная аутентификация. Если человек пользуется несколькими браузерами и учетными записями — сохраняет разные наборы куков. Также и с одной учетной записью на несколько клиентов: куки относятся не к конкретному пользователю, а к учетной записи в целом.
Подмена куки. Мошенники могут украсть cookies и изменить информацию в них. Допустим, в cookies написана стоимость товара. Хакеры могут зайти в настройки cookie изменить сумму оплаты и заплатить меньше.
Кража куки. Мошенники взламывают сессии, крадут cookies или отправляют их на другой сервер, чтобы узнать конфиденциальную информацию. Потом с ее помощью авторизуются в социальных сетях, электронной почте или других онлайн-платформах. Нередко крадут данные банковской карты, если они сохранены на сайте и содержаться в куках.
Межсайтовые cookie. Разные сайты могут обмениваться информацией из cookies между собой — по сути, продавать личную информацию пользователей друг другу.
Нестабильность между клиентом и сервером. Cookies могут давать неверную информацию серверам. Например, человек согласился на обработку cookie в интернет-магазине и добавил товар в корзину. Потом передумал и нажал кнопку «назад», но покупка осталась в корзине. Это может привести к ошибочным заказам и снижению лояльности к бизнесу.
Срок действия cookie. Вечные cookie критикуют за то, что он позволяют сайтам постоянно следить за пользователями и составлять их точный портрет для настройки рекламы. А хакеры могут использовать вечные куки для кражи информации.
Пропадет авторизация. Если отключить cookies — некоторые сайты вас забудут и вы не сможете автоматически входить в кабинет по логину и паролю. Придется заново вводить данные при каждом обновлении страницы или переходе в другой раздел.
Формы придется заполнять самостоятельно. Когда вы заполняете форму, браузер запоминает данные и в следующий раз предлагает заполнить форму автоматически. Если отключить cookie, информацию придется вводить каждый раз самостоятельно.
А некоторые сайты с шагами и формами могут работать некорректно. Например, если сайт перезагрузится — придется идти по шагам с самого начала.
Изменится реклама. Без cookies сайтам будет сложнее отслеживать информацию о вас. Поэтому серверы не смогут проверять, какие ресурсы вы посещаете и перестанут предлагать персонализированную рекламу. Скорее всего, рекламные объявления не будут соответствовать вашим интересам.
Пропадут корзины интернет-магазинов. Если вы добавите товары в корзину — сервер их запомнит благодаря кукам. Если их отключить, то и товары будут пропадать из корзины, пока вы вновь не добавите их в корзину.
Но Total Cookie Protection не изолирует файлы cookie с разных открытых вкладок из одной и той же группы сайтов. Например, если в разных вкладках у вас открыты Gmail, Google погода и Google покупки, Google будет знать, что у вас открыты все три страницы, и соединит их следы файлов cookie.
Эту проблему тоже можно решить — устанавливать специальные расширения-контейнеры, благодаря которым каждый сайт будет иметь доступ только к своим cookie. Даже, если несколько сайтов Google будут открыты в разных вкладках или на сайте будут встроены Facebook виджеты. Чтобы получить такие расширения, переходите в магазин плагинов Firefox и ищите контейнеры для разных сервисов через поиск «containers».
Учтите, что не все плагины официальные. Поэтому читайте отзывы и смотрите на рейтинг расширения перед тем, как его установить.
Другой вариант — заходить в разные сайты под разными учетными записями.
Здесь все как в Google Chrome: заходим в настройки (settings) → безопасность (privacy and security) → куки и другая информация (cookies and other site data).