Куки: что это такое, зачем их принимать и что за них грозит владельцу сайта
Куки (cookie, «печенье») — небольшие текстовые файлы, которые сайт сохраняет в браузере посетителя. При каждом следующем заходе браузер отправляет их обратно — так сайт «узнаёт» человека: держит его в аккаунте, помнит корзину, город и настройки.
Без куки веб был бы беспамятным: протокол HTTP не хранит состояние, и каждый запрос для сервера — встреча с незнакомцем. Куки — костыль, придуманный в 1994 году, чтобы дать вебу память. Костыль прижился и держит на себе половину интернета до сих пор.
Как это работает

Механика простая и вся видна в заголовках запросов.
- Браузер запрашивает страницу.
- Сервер отвечает страницей и заголовком Set-Cookie — например, идентификатором сессии.
- Все следующие запросы к этому сайту браузер отправляет уже с этим идентификатором, и сервер понимает, что это тот же посетитель.
Сам файл — просто пара «имя — значение» плюс служебные атрибуты: срок жизни, домен, для которого действует, и флаги безопасности. Паролей в куки не хранят; хранят случайный идентификатор, по которому сервер находит данные у себя.
Какие бывают куки

Куки различают по двум осям, и обе важны для понимания, о чём вообще спор вокруг них.
По сроку жизни.
- Сессионные — живут, пока открыт браузер: корзина, статус «вы вошли». Закрыли браузер — исчезли.
- Постоянные — живут заданный срок, от часов до года: «запомнить меня», выбранный город, идентификатор аналитики.
По владельцу. Это ось, вокруг которой весь конфликт.
- Свои (first-party) — ставит сам сайт, на котором вы находитесь. Работают только на нём. Без них ломаются корзина и вход в аккаунт.
- Сторонние (third-party) — ставят чужие сервисы, встроенные в страницу: счётчики, рекламные пиксели, виджеты. Один и тот же рекламный сервис, встроенный в тысячи сайтов, видит свою куку на каждом из них — и собирает историю ваших перемещений по всему интернету.
Именно сторонние куки сделали возможной «преследующую» рекламу: посмотрели чайник — чайник ходит за вами месяц. И именно их браузеры последовательно душат: Safari и Firefox блокируют по умолчанию, рекламная индустрия годами ищет замену.
Принимать или нет: баннер «Мы используем куки»
Вопрос, ради которого сюда приходит большинство читателей. Короткий ответ: в большинстве случаев — принимать, это безопасно. Длинный — зависит от сайта.

- Сайты, которыми вы пользуетесь постоянно — банк, магазины, почта, госуслуги: принимайте. Без куки они просто не будут работать: вход, корзина и настройки живут на них.
- Незнакомые сайты, куда вы зашли один раз: если баннер предлагает выбор — оставьте только необходимые. Функциональность не пострадает, рекламного следа будет меньше.
- Подозрительные сайты: отказ от куки вас не защитит. Если сайт мошеннический, опасность не в куки, а в том, что вы на нём введёте. Уходите целиком — как распознать подделку, разбирали в статье о проверке доменного имени.
Важно понимать, чем куки не являются. Это не вирус и не программа — файл ничего не «делает», его просто читает сервер. Украсть пароль куки не могут, если пароля в них нет. Реальных рисков два: перехват идентификатора сессии на сайтах без HTTPS и накопление рекламного профиля через сторонние куки. Первый решается тем, что вы не вводите ничего важного на сайтах без замка в адресной строке. Второй — настройками браузера.
Как почистить куки и что после этого будет
Во всех браузерах путь похож: настройки → конфиденциальность → очистить данные → «файлы cookie». Можно удалить всё, можно куки конкретного сайта.
Что произойдёт после очистки — то, о чём обычно не предупреждают:
- вас разлогинит на всех сайтах — понадобятся пароли;
- корзины и черновики, не привязанные к аккаунту, пропадут;
- сайты забудут город, язык и настройки;
- реклама не исчезнет — она станет нецелевой, а счётчики посчитают вас новым посетителем.
Чистка куки — не «ускорить компьютер» и не «удалить вирусы». Это осмысленное действие в двух случаях: вы работаете с чужого устройства или хотите обнулить рекламный профиль.
Что куки значат для владельца сайта
Здесь начинается часть, которой нет в статьях «как почистить куки», — а зря: для бизнеса она самая дорогая.
На куки держится ваша аналитика. Яндекс Метрика отличает нового посетителя от вернувшегося по куке. Пользователь почистил куки — счётчик видит «нового». Блокировщик вырезал счётчик — визита не видно вовсе. Поэтому цифры Метрики и реальность расходятся всегда, и это надо держать в голове, читая отчёты о визитах и посетителях.
На куки держится реклама. Ретаргетинг — «догнать тех, кто был на сайте» — работает на рекламных куках. Чем агрессивнее браузеры их режут, тем меньше аудитории видит ретаргетинг и тем важнее становятся собственные данные: подписки, аккаунты, CRM.
И на куки же — ваши юридические обязанности. В России куки в связке с другими данными признаются персональными данными, а значит, на их обработку распространяется 152-ФЗ:

- посетителя нужно уведомить об использовании куки до их установки — тот самый баннер;
- на сайте должна быть политика обработки персональных данных;
- передача данных сторонним сервисам — Метрике, рекламным пикселям — требует, чтобы это было описано в политике;
- формы сайта должны собирать явное согласие на обработку.
Штрафы за нарушения при обработке персональных данных в последние годы выросли на порядки — вплоть до оборотных за утечки. Подробный разбор — оборотные штрафы за утечку персональных данных. Баннер согласия из «европейской причуды» превратился в российскую гигиену.
Как это выглядит на практике, видно на нашем сайте: политика использования куки плюс баннер с выбором. Это не украшение, а страховка.
Что приходит на смену
Сторонние куки умирают — не по закону, а по воле браузеров. Что занимает их место:
- Собственные данные (first-party data). Аккаунты, подписки, программы лояльности, CRM. Данные, которые человек оставил вам сам, — единственный актив, который не зависит от политики браузеров.
- Серверная аналитика. Счётчик, работающий через ваш сервер, блокировщику не виден. Сложнее в настройке, честнее в цифрах.
- Идентификация по входу. Экосистемы — Яндекс, VK, Google — узнают человека по аккаунту, а не по куке. Поэтому реклама внутри экосистем таргетируется всё точнее, а на «диком» вебе — всё хуже.
Для бизнеса вывод один: чем меньше вы зависите от чужих куки и чем больше у вас собственных данных о клиентах, тем спокойнее вам в следующие пять лет.
Где куки ни при чём
«Почистил куки — сайт всё равно тормозит». Скорость сайта от куки не зависит почти никак. Тормоза живут в другом месте — разбор скорости загрузки.
«Отклонил куки — значит, за мной не следят». Отпечаток браузера (fingerprinting) собирается без всяких куки: разрешение экрана, шрифты, версия системы в сумме дают почти уникальный идентификатор. Отказ от куки уменьшает след, но не убирает его.
«Куки украли мой пароль». Пароли в куки не хранятся. Если аккаунт увели — причина в фишинге, утечке или вредоносном расширении, а не в «печенье». Что проверять — в чек-листе безопасности сайта.
Коротко
- Куки — текстовые файлы, через которые сайт «помнит» посетителя: вход, корзину, настройки.
- Свои куки держат функциональность сайта, сторонние — рекламную слежку. Браузеры душат вторые.
- На знакомых сайтах куки принимать безопасно; на случайных — оставляйте только необходимые.
- Чистка куки разлогинит вас везде и обнулит настройки, но не ускорит компьютер и не удалит вирусы.
- Для владельца сайта куки — это аналитика, ретаргетинг и обязанности по 152-ФЗ: баннер, политика, согласия.
- Сторонние куки умирают; побеждают собственные данные и идентификация по аккаунту.
Настраиваем сайты так, чтобы аналитика считала честно, а с персональными данными всё было по закону, — аудит безопасности сайта.
