Un cookie di sessione è un cookie temporaneo che viene eliminato alla chiusura del browser. Scopri come funzionano i cookie di sessione, esempi, differenze tra cookie di sessione e persistenti, sicurezza e regole del GDPR sul consenso.
Un cookie di sessione è un piccolo file di testo che un sito web memorizza nella memoria del browser solo per la durata della visita. Non ha una data di scadenza, quindi il browser lo elimina al termine della sessione di navigazione, di solito quando si chiude il browser. I siti web usano i cookie di sessione per ricordare informazioni tra una pagina e l'altra, ad esempio che hai effettuato l'accesso o cosa c'è nel tuo carrello.
I cookie di sessione sono chiamati anche cookie transitori, cookie temporanei, cookie in memoria o cookie non persistenti.
| Proprietà | Cookie di sessione |
|---|---|
| Durata | Fino al termine della sessione del browser |
| Data di scadenza | Nessuna: non è impostato alcun attributo Expires o Max-Age |
| Dove viene memorizzato | Nella memoria del browser, non scritto su disco come cookie a lungo termine |
| Contenuto tipico | Un ID di sessione casuale che rimanda ai dati conservati sul server |
| Scopo tipico | Login, carrelli, moduli in più passaggi, token di sicurezza, bilanciamento del carico |
| Parte | Di solito di prima parte, impostato dal sito web che stai visitando |
| Consenso ai sensi del GDPR | Non necessario se strettamente necessario; necessario per analisi o pubblicità |
HTTP è stateless: ogni volta che il browser richiede una pagina, il server la tratta come una richiesta nuova e indipendente. I cookie di sessione offrono al server un modo per riconoscere lo stesso visitatore da una pagina all'altra.
Una risposta del server che imposta un cookie di sessione ha questo aspetto:
Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax
Un cookie persistente, invece, include una scadenza:
Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax
In JavaScript, anche un cookie impostato senza scadenza è un cookie di sessione:
document.cookie = "step=2; path=/; Secure; SameSite=Lax";
Nomi comuni di cookie di sessione sono PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) e sessionid (Django).
| Cookie di sessione | Cookie persistenti | |
|---|---|---|
| Scadenza | Al termine della sessione del browser | A una data prestabilita o dopo un numero prestabilito di secondi |
| Impostati con | Nessun Expires o Max-Age | Attributo Expires o Max-Age |
| Memorizzazione | Memoria del browser | Scritti su disco e conservati dopo la chiusura del browser |
| Sopravvivono alla chiusura del browser | No (a meno che il ripristino della sessione sia attivo) | Sì |
| Uso tipico | Stato di accesso, carrello, sicurezza, bilanciamento del carico | "Ricordami", preferenze salvate, analisi, pubblicità |
| Tracciamento tra le visite | No | Sì |
| Consenso ai sensi del GDPR | Spesso esenti in quanto strettamente necessari | Di solito richiesto, salvo se strettamente necessari |
Molti siti usano entrambi. Ad esempio, un sistema di login potrebbe usare un cookie di sessione per la visita in corso e un cookie persistente "ricordami" per farti accedere di nuovo la settimana successiva.
Non sempre. Se il browser è impostato per ripristinare la sessione precedente, ad esempio con "Continua da dove eri rimasto" in Chrome o "Apri finestre e schede precedenti" in Firefox, potrebbe conservare i cookie di sessione dopo il riavvio. Alcuni browser per dispositivi mobili terminano raramente una sessione, perché l'app non viene mai chiusa del tutto. Per questo i server dovrebbero anche far scadere autonomamente le sessioni dopo un periodo di inattività.
Questi termini vengono spesso confusi:
Scopri di più nella nostra guida a cookie e local storage.
La maggior parte dei cookie di sessione è di prima parte: vengono impostati dal dominio presente nella barra degli indirizzi e servono al funzionamento di quel sito. Anche i servizi di terze parti incorporati in una pagina, come widget di pagamento, strumenti di chat o lettori video, possono impostare cookie di sessione sui propri domini. I browser limitano sempre di più i cookie di terze parti, per cui questi sono meno affidabili di quelli di prima parte.
I cookie di sessione non contengono virus e non possono eseguire codice. Di solito contengono solo un ID casuale. Il rischio è che chiunque rubi un ID di sessione valido possa agire come quell'utente fino al termine della sessione. Questo attacco si chiama session hijacking.
Proteggi i cookie di sessione con questi attributi e pratiche:
Dipende da ciò che fa il cookie, non da quanto dura. Ai sensi dell'articolo 5(3) della direttiva ePrivacy, memorizzare o leggere cookie richiede il consenso preventivo, a meno che il cookie non sia strettamente necessario per un servizio richiesto dall'utente. Il GDPR stabilisce lo standard per tale consenso e si applica a tutti i dati personali raccolti dal cookie.
Il Parere 04/2012 del Gruppo di lavoro Articolo 29 sull'esenzione dal consenso per i cookie elenca i cookie tipici che non richiedono il consenso. Molti di essi sono cookie di sessione:
Un cookie di sessione richiede comunque il consenso se viene usato per analisi, pubblicità, tracciamento tramite social media o qualsiasi scopo non strettamente necessario. Una durata breve non rende esente un cookie di tracciamento.
Anche quando il consenso non è richiesto, devi comunque informare gli utenti sui cookie che utilizzi, di solito in una cookie policy o in una dichiarazione dei cookie. Il PECR del Regno Unito, il CCPA/CPRA della California e altre leggi sulla privacy prevedono regole simili sulla comunicazione dei cookie.
Per controllare tutti i cookie del tuo sito in una volta, compresi quelli di sessione, esegui una scansione gratuita con il UniConsent Cookie Checker.
UniConsent è una Consent Management Platform (CMP) certificata da Google e registrata presso IAB Europe. Ti aiuta a gestire i cookie di sessione insieme a tutti gli altri cookie del tuo sito:
Un cookie di sessione dura fino al termine della sessione del browser, di solito quando chiudi il browser. Se il browser ripristina le sessioni al riavvio, può durare di più. La sessione lato server a cui rimanda spesso scade prima, in genere dopo 15-30 minuti di inattività.
Nella memoria del browser. Non vengono salvati su disco come cookie a lungo termine, anche se i browser con ripristino della sessione possono salvarli temporaneamente per riaprire le schede.
Un cookie di sessione da solo non può tracciarti tra una visita e l'altra, perché viene eliminato alla fine della sessione. All'interno di una singola visita può collegare tra loro le pagine visualizzate, ed è per questo che i cookie di sessione usati per analisi o pubblicità richiedono comunque il consenso ai sensi del GDPR.
Possono esserlo. Il GDPR considera gli identificativi online, come un ID di sessione collegato a un utente che ha effettuato l'accesso, dati personali quando possono essere usati per identificare una persona.
Non è consigliato. Bloccare i cookie di sessione impedisce il funzionamento di login, carrelli e checkout sulla maggior parte dei siti web. Per limitare il tracciamento, blocca invece i cookie di terze parti e rifiuta i cookie non essenziali nei banner di consenso.
Un ID di sessione è il valore casuale che identifica la tua sessione sul server. Un cookie di sessione è il modo più comune per memorizzare quell'ID nel browser e rinviarlo con ogni richiesta.
Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.
Registrati