Cos'è un cookie di sessione?

Un cookie di sessione è un cookie temporaneo che viene eliminato alla chiusura del browser. Scopri come funzionano i cookie di sessione, esempi, differenze tra cookie di sessione e persistenti, sicurezza e regole del GDPR sul consenso.

Che cos'è un cookie di sessione?

Un cookie di sessione è un piccolo file di testo che un sito web memorizza nella memoria del browser solo per la durata della visita. Non ha una data di scadenza, quindi il browser lo elimina al termine della sessione di navigazione, di solito quando si chiude il browser. I siti web usano i cookie di sessione per ricordare informazioni tra una pagina e l'altra, ad esempio che hai effettuato l'accesso o cosa c'è nel tuo carrello.

I cookie di sessione sono chiamati anche cookie transitori, cookie temporanei, cookie in memoria o cookie non persistenti.

Caratteristiche principali dei cookie di sessione

ProprietàCookie di sessione
DurataFino al termine della sessione del browser
Data di scadenzaNessuna: non è impostato alcun attributo Expires o Max-Age
Dove viene memorizzatoNella memoria del browser, non scritto su disco come cookie a lungo termine
Contenuto tipicoUn ID di sessione casuale che rimanda ai dati conservati sul server
Scopo tipicoLogin, carrelli, moduli in più passaggi, token di sicurezza, bilanciamento del carico
ParteDi solito di prima parte, impostato dal sito web che stai visitando
Consenso ai sensi del GDPRNon necessario se strettamente necessario; necessario per analisi o pubblicità

Come funzionano i cookie di sessione?

HTTP è stateless: ogni volta che il browser richiede una pagina, il server la tratta come una richiesta nuova e indipendente. I cookie di sessione offrono al server un modo per riconoscere lo stesso visitatore da una pagina all'altra.

  1. Apri un sito web. Il server crea una sessione e un ID di sessione casuale e difficile da indovinare.
  2. Il server invia l'ID al browser in un'intestazione Set-Cookie senza attributo Expires o Max-Age. È proprio l'assenza della data di scadenza a renderlo un cookie di sessione.
  3. Il browser conserva il cookie in memoria e lo rinvia con ogni richiesta allo stesso sito.
  4. Il server legge l'ID di sessione e carica i dati della sessione, come lo stato di accesso o il carrello.
  5. Quando chiudi il browser, il cookie viene eliminato. La sessione lato server di solito scade dopo un periodo di inattività.

Esempio di cookie di sessione

Una risposta del server che imposta un cookie di sessione ha questo aspetto:

Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax

Un cookie persistente, invece, include una scadenza:

Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax

In JavaScript, anche un cookie impostato senza scadenza è un cookie di sessione:

document.cookie = "step=2; path=/; Secure; SameSite=Lax";

Nomi comuni di cookie di sessione sono PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) e sessionid (Django).

A cosa servono i cookie di sessione?

  • Mantenere gli utenti connessi mentre passano da una pagina all'altra
  • Ricordare gli articoli nel carrello fino al checkout
  • Trasportare i dati attraverso moduli e checkout in più passaggi
  • Sicurezza, come i token CSRF e il rilevamento di ripetuti tentativi di accesso falliti
  • Bilanciamento del carico, indirizzando un visitatore allo stesso server durante la visita
  • Preferenze temporanee per la visita in corso, come la lingua o la valuta scelta
  • Impostazioni del lettore multimediale, come lo stato del buffering o la posizione di riproduzione durante la visita

Cookie di sessione e cookie persistenti a confronto

Cookie di sessioneCookie persistenti
ScadenzaAl termine della sessione del browserA una data prestabilita o dopo un numero prestabilito di secondi
Impostati conNessun Expires o Max-AgeAttributo Expires o Max-Age
MemorizzazioneMemoria del browserScritti su disco e conservati dopo la chiusura del browser
Sopravvivono alla chiusura del browserNo (a meno che il ripristino della sessione sia attivo)
Uso tipicoStato di accesso, carrello, sicurezza, bilanciamento del carico"Ricordami", preferenze salvate, analisi, pubblicità
Tracciamento tra le visiteNo
Consenso ai sensi del GDPRSpesso esenti in quanto strettamente necessariDi solito richiesto, salvo se strettamente necessari

Molti siti usano entrambi. Ad esempio, un sistema di login potrebbe usare un cookie di sessione per la visita in corso e un cookie persistente "ricordami" per farti accedere di nuovo la settimana successiva.

I cookie di sessione scadono davvero quando chiudo il browser?

Non sempre. Se il browser è impostato per ripristinare la sessione precedente, ad esempio con "Continua da dove eri rimasto" in Chrome o "Apri finestre e schede precedenti" in Firefox, potrebbe conservare i cookie di sessione dopo il riavvio. Alcuni browser per dispositivi mobili terminano raramente una sessione, perché l'app non viene mai chiusa del tutto. Per questo i server dovrebbero anche far scadere autonomamente le sessioni dopo un periodo di inattività.

Cookie di sessione, session storage e sessioni lato server

Questi termini vengono spesso confusi:

  • Un cookie di sessione è un cookie senza data di scadenza. Viene inviato al server con ogni richiesta.
  • Il session storage (window.sessionStorage) è un'API di archiviazione del browser. È limitato a una scheda, non viene mai inviato automaticamente al server e viene cancellato alla chiusura della scheda.
  • Una sessione lato server è l'insieme dei dati che un server conserva su un visitatore, come il suo ID utente e il carrello. Un cookie di sessione di solito contiene solo l'ID che collega il browser a quei dati.

Scopri di più nella nostra guida a cookie e local storage.

Cookie di sessione di prima parte e di terze parti

La maggior parte dei cookie di sessione è di prima parte: vengono impostati dal dominio presente nella barra degli indirizzi e servono al funzionamento di quel sito. Anche i servizi di terze parti incorporati in una pagina, come widget di pagamento, strumenti di chat o lettori video, possono impostare cookie di sessione sui propri domini. I browser limitano sempre di più i cookie di terze parti, per cui questi sono meno affidabili di quelli di prima parte.

I cookie di sessione sono sicuri?

I cookie di sessione non contengono virus e non possono eseguire codice. Di solito contengono solo un ID casuale. Il rischio è che chiunque rubi un ID di sessione valido possa agire come quell'utente fino al termine della sessione. Questo attacco si chiama session hijacking.

Proteggi i cookie di sessione con questi attributi e pratiche:

  • HttpOnly impedisce a JavaScript di leggere il cookie, limitando i danni del cross-site scripting (XSS).
  • Secure invia il cookie solo tramite HTTPS.
  • SameSite=Lax o Strict limita i casi in cui il cookie viene inviato con richieste cross-site, contribuendo a prevenire il CSRF.
  • Il prefisso di nome __Host- vincola il cookie al tuo dominio esatto tramite HTTPS.
  • Genera ID di sessione lunghi e casuali e non inserire mai dati personali nel valore del cookie.
  • Emetti un nuovo ID di sessione dopo l'accesso per prevenire la session fixation.
  • Fai scadere le sessioni inattive sul server e invalidale al logout.

I cookie di sessione richiedono il consenso ai sensi del GDPR?

Dipende da ciò che fa il cookie, non da quanto dura. Ai sensi dell'articolo 5(3) della direttiva ePrivacy, memorizzare o leggere cookie richiede il consenso preventivo, a meno che il cookie non sia strettamente necessario per un servizio richiesto dall'utente. Il GDPR stabilisce lo standard per tale consenso e si applica a tutti i dati personali raccolti dal cookie.

Il Parere 04/2012 del Gruppo di lavoro Articolo 29 sull'esenzione dal consenso per i cookie elenca i cookie tipici che non richiedono il consenso. Molti di essi sono cookie di sessione:

  • Cookie di input dell'utente, come un carrello o i dati di un modulo, per la durata della sessione
  • Cookie di autenticazione per la durata della sessione
  • Cookie di sicurezza incentrati sull'utente, come quelli che rilevano ripetuti tentativi di accesso falliti
  • Cookie di sessione per lettori multimediali
  • Cookie di sessione per il bilanciamento del carico
  • Cookie di personalizzazione dell'interfaccia utente, come la preferenza della lingua, per la sessione o per qualche ora in più

Un cookie di sessione richiede comunque il consenso se viene usato per analisi, pubblicità, tracciamento tramite social media o qualsiasi scopo non strettamente necessario. Una durata breve non rende esente un cookie di tracciamento.

Anche quando il consenso non è richiesto, devi comunque informare gli utenti sui cookie che utilizzi, di solito in una cookie policy o in una dichiarazione dei cookie. Il PECR del Regno Unito, il CCPA/CPRA della California e altre leggi sulla privacy prevedono regole simili sulla comunicazione dei cookie.

Come controllare i cookie di sessione nel browser

  1. Apri il sito web e premi F12, oppure fai clic con il tasto destro e scegli Ispeziona, per aprire gli Strumenti per sviluppatori.
  2. In Chrome o Edge, vai su Application, poi Storage, poi Cookies. In Firefox, vai su Archiviazione, poi Cookie. In Safari, vai su Archiviazione, poi Cookie.
  3. Seleziona il dominio del sito web.
  4. Osserva la colonna Expires / Max-Age. I cookie di sessione mostrano "Session" al posto di una data.

Per controllare tutti i cookie del tuo sito in una volta, compresi quelli di sessione, esegui una scansione gratuita con il UniConsent Cookie Checker.

Come eliminare i cookie di sessione

  • Chiudi tutte le finestre del browser. Se il ripristino della sessione è attivo, disattivalo o cancella i cookie manualmente.
  • Cancella i cookie di un sito dalle impostazioni del browser, oppure cancella tutti i dati di navigazione.
  • Esci dal sito web, operazione che di solito termina la sessione lato server.
  • Usa una finestra privata o in incognito. Tutti i suoi cookie, di sessione o persistenti, vengono eliminati alla chiusura.

Come UniConsent gestisce i cookie di sessione

UniConsent è una Consent Management Platform (CMP) certificata da Google e registrata presso IAB Europe. Ti aiuta a gestire i cookie di sessione insieme a tutti gli altri cookie del tuo sito:

  • Il cookie scanner individua tutti i cookie del tuo sito e registra se ciascuno è un cookie di sessione o persistente.
  • I cookie sono raggruppati in categorie come strettamente necessari, analisi e marketing, e la dichiarazione dei cookie viene mantenuta aggiornata automaticamente.
  • I cookie di sessione strettamente necessari continuano a funzionare, mentre i cookie di analisi e pubblicità vengono bloccati finché il visitatore non dà il consenso.
  • Le scelte di consenso vengono trasmesse a Google Consent Mode v2 e ai vendor IAB TCF.

Domande frequenti

Quanto dura un cookie di sessione?

Un cookie di sessione dura fino al termine della sessione del browser, di solito quando chiudi il browser. Se il browser ripristina le sessioni al riavvio, può durare di più. La sessione lato server a cui rimanda spesso scade prima, in genere dopo 15-30 minuti di inattività.

Dove vengono memorizzati i cookie di sessione?

Nella memoria del browser. Non vengono salvati su disco come cookie a lungo termine, anche se i browser con ripristino della sessione possono salvarli temporaneamente per riaprire le schede.

I cookie di sessione possono tracciarmi?

Un cookie di sessione da solo non può tracciarti tra una visita e l'altra, perché viene eliminato alla fine della sessione. All'interno di una singola visita può collegare tra loro le pagine visualizzate, ed è per questo che i cookie di sessione usati per analisi o pubblicità richiedono comunque il consenso ai sensi del GDPR.

I cookie di sessione sono dati personali?

Possono esserlo. Il GDPR considera gli identificativi online, come un ID di sessione collegato a un utente che ha effettuato l'accesso, dati personali quando possono essere usati per identificare una persona.

Dovrei bloccare i cookie di sessione?

Non è consigliato. Bloccare i cookie di sessione impedisce il funzionamento di login, carrelli e checkout sulla maggior parte dei siti web. Per limitare il tracciamento, blocca invece i cookie di terze parti e rifiuta i cookie non essenziali nei banner di consenso.

Qual è la differenza tra un cookie di sessione e un ID di sessione?

Un ID di sessione è il valore casuale che identifica la tua sessione sul server. Un cookie di sessione è il modo più comune per memorizzare quell'ID nel browser e rinviarlo con ogni richiesta.

Letture consigliate

Gestisci i cookie di sessione con UniConsent

  • Scansione e informativa sui cookie
  • Blocco dei tag JavaScript e dei cookie
  • Supporto per Google Consent Mode v2
  • CMP certificata IAB
  • Implementazione con un solo tag
  • Supporto multilingua
  • Soluzione self-service semplice
  • Scopri di più su Tutto sui cookie

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Rispetta le normative globali sulla privacy

Scelta da oltre 5000 editori e marketer in tutto il mondo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Inizia a rendere il tuo sito web e la tua applicazione conformi a GDPR (UE), CPRA (USA), PIPEDA (Canada) ecc.

Registrati