¿Qué es una cookie?
También llamado: galleta, cookie HTTP, cookies de terceros
Definición
Una cookie es un pequeño dato que un servidor guarda en el navegador y que este reenvía en cada petición a ese sitio. Se usa para mantener la sesión iniciada, recordar preferencias o medir visitas.
HTTP no recuerda nada entre una petición y otra. Las cookies resuelven eso: al iniciar sesión, el servidor envía una cookie con un identificador y el navegador la devuelve en cada página, así el servidor sabe que eres tú.
Ejemplo
El servidor la crea con una cabecera:
Set-Cookie: sesion=a3f9c1e8; Path=/; Secure; HttpOnly; SameSite=Lax; Max-Age=86400
Y el navegador la envía en las siguientes peticiones:
Cookie: sesion=a3f9c1e8
Atributos de seguridad
| Atributo | Qué hace |
|---|---|
Secure |
Solo se envía por HTTPS |
HttpOnly |
JavaScript no puede leerla; protege la sesión frente a XSS |
SameSite=Lax o Strict |
No se envía en peticiones desde otros sitios; protege frente a CSRF |
Max-Age / Expires |
Cuándo caduca; sin ellos, se borra al cerrar el navegador |
Cookies y ley
En la UE (RGPD y directiva ePrivacy; en España, la LSSI), las cookies que no son técnicamente necesarias (analítica, publicidad) exigen el consentimiento previo del usuario. Las de sesión, carrito o seguridad no lo necesitan. Rechazar debe ser tan fácil como aceptar.
Errores habituales
- Guardar en una cookie datos sensibles o en claro (el email, el rol de usuario) en lugar de un identificador opaco.
¿Tienes un producto o servicio relacionado con Cookie? Anúnciate en este término.
Términos relacionados
- HTTPHTTP es el protocolo con el que los navegadores piden páginas, imágenes y datos...
- CSRFUn CSRF es un ataque en el que una web maliciosa hace que tu...
- XSSUn XSS (Cross-Site Scripting) es una vulnerabilidad que permite a un atacante insertar código...
- HTTPSHTTPS es HTTP con cifrado TLS. Protege los datos que viajan entre el navegador...