Was ist ein Session-Cookie?

Ein Session-Cookie ist ein temporäres Cookie, das beim Schließen des Browsers gelöscht wird. So funktionieren Session-Cookies: Beispiele, Unterschied zu persistenten Cookies, Sicherheit und DSGVO-Einwilligung.

Was ist ein Session-Cookie?

Ein Session-Cookie ist eine kleine Textdatei, die eine Website nur für die Dauer Ihres Besuchs im Arbeitsspeicher Ihres Browsers ablegt. Es hat kein Ablaufdatum, daher löscht der Browser es, wenn die Browsersitzung endet, in der Regel beim Schließen des Browsers. Websites nutzen Session-Cookies, um sich Dinge von Seite zu Seite zu merken, etwa dass Sie angemeldet sind oder was in Ihrem Warenkorb liegt.

Session-Cookies werden auch Sitzungscookies, transiente Cookies, temporäre Cookies, In-Memory-Cookies oder nicht persistente Cookies genannt.

Die wichtigsten Merkmale von Session-Cookies

EigenschaftSession-Cookie
LebensdauerBis zum Ende der Browsersitzung
AblaufdatumKeines: Es ist kein Expires- oder Max-Age-Attribut gesetzt
SpeicherortIm Arbeitsspeicher des Browsers, nicht als dauerhaftes Cookie auf die Festplatte geschrieben
Typischer InhaltEine zufällige Session-ID, die auf Daten auf dem Server verweist
Typischer ZweckLogins, Warenkörbe, mehrstufige Formulare, Sicherheitstoken, Lastverteilung
HerkunftMeist First-Party, gesetzt von der Website, die Sie besuchen
Einwilligung nach DSGVONicht nötig, wenn unbedingt erforderlich; nötig für Analyse oder Werbung

Wie funktionieren Session-Cookies?

HTTP ist zustandslos: Jedes Mal, wenn Ihr Browser eine Seite anfordert, behandelt der Server dies als neue, unabhängige Anfrage. Session-Cookies geben dem Server die Möglichkeit, denselben Besucher von einer Seite zur nächsten wiederzuerkennen.

  1. Sie öffnen eine Website. Der Server erstellt eine Sitzung und eine zufällige, schwer zu erratende Session-ID.
  2. Der Server sendet die ID in einem Set-Cookie-Header ohne Expires- oder Max-Age-Attribut an Ihren Browser. Genau dieses fehlende Ablaufdatum macht es zu einem Session-Cookie.
  3. Ihr Browser hält das Cookie im Arbeitsspeicher und sendet es bei jeder Anfrage an dieselbe Website zurück.
  4. Der Server liest die Session-ID und lädt Ihre Sitzungsdaten, etwa Ihren Anmeldestatus oder Ihren Warenkorb.
  5. Wenn Sie den Browser schließen, wird das Cookie verworfen. Die serverseitige Sitzung läuft meist nach einer gewissen Zeit der Inaktivität ab.

Beispiel für ein Session-Cookie

Eine Serverantwort, die ein Session-Cookie setzt, sieht so aus:

Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax

Ein persistentes Cookie enthält dagegen ein Ablaufdatum:

Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax

Auch in JavaScript ist ein Cookie, das ohne Ablaufdatum gesetzt wird, ein Session-Cookie:

document.cookie = "step=2; path=/; Secure; SameSite=Lax";

Gängige Namen für Session-Cookies sind PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) und sessionid (Django).

Wofür werden Session-Cookies verwendet?

  • Nutzer angemeldet halten, während sie zwischen Seiten wechseln
  • Artikel im Warenkorb bis zum Checkout speichern
  • Daten durch mehrstufige Formulare und Bestellvorgänge mitführen
  • Sicherheit, etwa CSRF-Token und das Erkennen wiederholter fehlgeschlagener Anmeldungen
  • Lastverteilung, also einen Besucher während eines Besuchs immer an denselben Server leiten
  • Vorübergehende Einstellungen für den aktuellen Besuch, etwa eine gewählte Sprache oder Währung
  • Einstellungen von Mediaplayern, etwa Pufferstatus oder Wiedergabeposition während eines Besuchs

Session-Cookies vs. persistente Cookies

Session-CookiesPersistente Cookies
AblaufWenn die Browsersitzung endetAn einem festgelegten Datum oder nach einer festgelegten Anzahl von Sekunden
Gesetzt mitOhne Expires oder Max-AgeExpires- oder Max-Age-Attribut
SpeicherungArbeitsspeicher des BrowsersAuf die Festplatte geschrieben und nach dem Schließen des Browsers behalten
Bleibt nach dem Schließen des Browsers erhaltenNein (außer bei aktivierter Sitzungswiederherstellung)Ja
Typische VerwendungAnmeldestatus, Warenkorb, Sicherheit, Lastverteilung"Angemeldet bleiben", gespeicherte Einstellungen, Analyse, Werbung
Tracking über mehrere BesucheNeinJa
Einwilligung nach DSGVOOft als unbedingt erforderlich ausgenommenMeist erforderlich, außer wenn unbedingt erforderlich

Viele Websites nutzen beides. Ein Login-System kann zum Beispiel ein Session-Cookie für den aktuellen Besuch und ein persistentes "Angemeldet bleiben"-Cookie verwenden, um Sie nächste Woche wieder anzumelden.

Laufen Session-Cookies wirklich ab, wenn ich den Browser schließe?

Nicht immer. Wenn Ihr Browser so eingestellt ist, dass er Ihre vorherige Sitzung wiederherstellt, etwa mit "Da weitermachen, wo ich aufgehört habe" in Chrome oder "Vorherige Fenster und Tabs öffnen" in Firefox, kann er Session-Cookies über einen Neustart hinweg behalten. Manche mobilen Browser beenden eine Sitzung kaum, weil die App nicht vollständig geschlossen wird. Deshalb sollten Server Sitzungen nach einer gewissen Zeit der Inaktivität auch selbst ablaufen lassen.

Session-Cookies vs. Session Storage vs. Serversitzungen

Diese Begriffe werden oft verwechselt:

  • Ein Session-Cookie ist ein Cookie ohne Ablaufdatum. Es wird bei jeder Anfrage an den Server gesendet.
  • Session Storage (window.sessionStorage) ist eine Speicher-API des Browsers. Er ist auf einen Tab beschränkt, wird nie automatisch an den Server gesendet und beim Schließen des Tabs geleert.
  • Eine serverseitige Sitzung sind die Daten, die ein Server über einen Besucher speichert, etwa dessen Nutzer-ID und Warenkorb. Ein Session-Cookie enthält meist nur die ID, die den Browser mit diesen Daten verknüpft.

Mehr dazu in unserem Leitfaden zu Cookies und Local Storage.

First-Party- und Third-Party-Session-Cookies

Die meisten Session-Cookies sind First-Party-Cookies: Sie werden von der Domain in der Adressleiste gesetzt und sorgen dafür, dass diese Website funktioniert. Auf einer Seite eingebettete Drittanbieterdienste, etwa Zahlungs-Widgets, Chat-Tools oder Videoplayer, können ebenfalls Session-Cookies auf ihren eigenen Domains setzen. Browser schränken Third-Party-Cookies zunehmend ein, daher sind diese weniger zuverlässig als First-Party-Cookies.

Sind Session-Cookies sicher?

Session-Cookies enthalten keine Viren und können keinen Code ausführen. Meist enthalten sie nur eine zufällige ID. Das Risiko besteht darin, dass jeder, der eine gültige Session-ID stiehlt, bis zum Ende der Sitzung als dieser Nutzer handeln kann. Das nennt man Session-Hijacking.

Schützen Sie Session-Cookies mit diesen Attributen und Maßnahmen:

  • HttpOnly verhindert, dass JavaScript das Cookie liest, und begrenzt so den Schaden durch Cross-Site-Scripting (XSS).
  • Secure sendet das Cookie nur über HTTPS.
  • SameSite=Lax oder Strict schränkt ein, wann das Cookie bei websiteübergreifenden Anfragen gesendet wird, und hilft so gegen CSRF.
  • Das Namenspräfix __Host- bindet das Cookie über HTTPS an Ihre exakte Domain.
  • Erzeugen Sie lange, zufällige Session-IDs und legen Sie niemals personenbezogene Daten im Cookie-Wert ab.
  • Vergeben Sie nach der Anmeldung eine neue Session-ID, um Session Fixation zu verhindern.
  • Lassen Sie inaktive Sitzungen auf dem Server ablaufen und machen Sie sie beim Abmelden ungültig.

Brauchen Session-Cookies eine Einwilligung nach der DSGVO?

Das hängt davon ab, was das Cookie tut, nicht davon, wie lange es besteht. Nach Artikel 5 Absatz 3 der ePrivacy-Richtlinie erfordert das Speichern oder Auslesen von Cookies eine vorherige Einwilligung, es sei denn, das Cookie ist für einen vom Nutzer gewünschten Dienst unbedingt erforderlich. Die DSGVO legt den Maßstab für diese Einwilligung fest und gilt für alle personenbezogenen Daten, die das Cookie erhebt.

Die Stellungnahme 04/2012 der Artikel-29-Datenschutzgruppe zur Ausnahme von der Cookie-Einwilligungspflicht nennt typische Cookies, die keine Einwilligung benötigen. Viele davon sind Session-Cookies:

  • Cookies für Nutzereingaben, etwa Warenkorb oder Formulardaten, für die Dauer der Sitzung
  • Authentifizierungs-Cookies für die Dauer der Sitzung
  • Nutzerbezogene Sicherheits-Cookies, etwa solche, die wiederholte fehlgeschlagene Anmeldungen erkennen
  • Session-Cookies von Multimedia-Playern
  • Session-Cookies zur Lastverteilung
  • Cookies zur Anpassung der Benutzeroberfläche, etwa eine Spracheinstellung, für die Sitzung oder einige Stunden darüber hinaus

Ein Session-Cookie braucht dennoch eine Einwilligung, wenn es für Analyse, Werbung, Social-Media-Tracking oder andere nicht unbedingt erforderliche Zwecke genutzt wird. Eine kurze Lebensdauer macht ein Tracking-Cookie nicht einwilligungsfrei.

Auch wenn keine Einwilligung erforderlich ist, müssen Sie Nutzer über die verwendeten Cookies informieren, meist in einer Cookie-Richtlinie oder Cookie-Erklärung. Die britische PECR, der kalifornische CCPA/CPRA und andere Datenschutzgesetze haben ähnliche Regeln zur Offenlegung von Cookies.

Session-Cookies im Browser prüfen

  1. Öffnen Sie die Website und drücken Sie F12, oder klicken Sie mit der rechten Maustaste und wählen Sie Untersuchen, um die Entwicklertools zu öffnen.
  2. In Chrome oder Edge gehen Sie zu Anwendung, dann Speicher, dann Cookies. In Firefox gehen Sie zu Web-Speicher, dann Cookies. In Safari gehen Sie zu Speicher, dann Cookies.
  3. Wählen Sie die Domain der Website aus.
  4. Sehen Sie sich die Spalte Expires / Max-Age an. Session-Cookies zeigen statt eines Datums "Session" bzw. "Sitzung" an.

Um alle Cookies Ihrer Website auf einmal zu prüfen, einschließlich der Session-Cookies, starten Sie einen kostenlosen Scan mit dem UniConsent Cookie Checker.

Session-Cookies löschen

  • Schließen Sie alle Browserfenster. Ist die Sitzungswiederherstellung aktiv, schalten Sie sie aus oder löschen Sie Cookies manuell.
  • Löschen Sie Cookies für eine Website in den Browsereinstellungen oder löschen Sie alle Browserdaten.
  • Melden Sie sich von der Website ab, was meist die serverseitige Sitzung beendet.
  • Nutzen Sie ein privates bzw. Inkognito-Fenster. Alle seine Cookies, ob Session- oder persistente Cookies, werden beim Schließen gelöscht.

Wie UniConsent mit Session-Cookies umgeht

UniConsent ist eine von Google zertifizierte und bei IAB Europe registrierte Consent-Management-Plattform (CMP). Sie hilft Ihnen, Session-Cookies zusammen mit allen anderen Cookies auf Ihrer Website zu verwalten:

  • Der Cookie-Scanner findet alle Cookies auf Ihrer Website und hält fest, ob es sich jeweils um ein Session- oder ein persistentes Cookie handelt.
  • Cookies werden in Kategorien wie unbedingt erforderlich, Analyse und Marketing eingeteilt, und die Cookie-Erklärung wird automatisch aktuell gehalten.
  • Unbedingt erforderliche Session-Cookies funktionieren weiter, während Analyse- und Werbe-Cookies blockiert werden, bis der Besucher einwilligt.
  • Einwilligungsentscheidungen werden an Google Consent Mode v2 und IAB-TCF-Anbieter weitergegeben.

Häufig gestellte Fragen

Wie lange besteht ein Session-Cookie?

Ein Session-Cookie besteht bis zum Ende der Browsersitzung, meist bis Sie den Browser schließen. Stellt der Browser Sitzungen beim Neustart wieder her, kann es länger bestehen. Die serverseitige Sitzung, auf die es verweist, läuft oft früher ab, häufig nach 15 bis 30 Minuten Inaktivität.

Wo werden Session-Cookies gespeichert?

Im Arbeitsspeicher des Browsers. Sie werden nicht als dauerhafte Cookies auf der Festplatte gespeichert, allerdings können Browser mit Sitzungswiederherstellung sie vorübergehend sichern, um Ihre Tabs wieder öffnen zu können.

Können Session-Cookies mich tracken?

Ein Session-Cookie allein kann Sie nicht über mehrere Besuche hinweg verfolgen, da es am Ende der Sitzung gelöscht wird. Innerhalb eines Besuchs kann es Ihre Seitenaufrufe miteinander verknüpfen, weshalb Session-Cookies für Analyse oder Werbung nach der DSGVO trotzdem eine Einwilligung benötigen.

Sind Session-Cookies personenbezogene Daten?

Das können sie sein. Die DSGVO behandelt Online-Kennungen, etwa eine Session-ID, die mit einem angemeldeten Nutzer verknüpft ist, als personenbezogene Daten, wenn sich damit eine Person identifizieren lässt.

Sollte ich Session-Cookies blockieren?

Das ist nicht empfehlenswert. Das Blockieren von Session-Cookies legt auf den meisten Websites Logins, Warenkörbe und den Checkout lahm. Um Tracking einzuschränken, blockieren Sie stattdessen Third-Party-Cookies und lehnen Sie nicht notwendige Cookies in Einwilligungsbannern ab.

Was ist der Unterschied zwischen einem Session-Cookie und einer Session-ID?

Eine Session-ID ist der zufällige Wert, der Ihre Sitzung auf dem Server kennzeichnet. Ein Session-Cookie ist der gängigste Weg, diese ID im Browser zu speichern und bei jeder Anfrage zurückzusenden.

Weiterführende Informationen

Session-Cookies mit UniConsent verwalten

  • Scannen und Offenlegen von Cookies
  • Blockieren von JavaScript-Tags und Cookies
  • Google Consent Mode v2-Unterstützung
  • Zertifizierter IAB-CMP
  • Implementierung mit einem Tag
  • Unterstützung mehrerer Sprachen
  • Einfache Self-Service-Lösung
  • Erfahren Sie mehr von Alles über Cookies

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Erfüllen Sie globale Datenschutzvorschriften

Vertrauenswürdig bei über 5000 globalen Verlagen und Vermarktern
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen

Registrieren