Ce este cookie-ul __csrf_token?
__csrf_token nu aparține unui singur furnizor, ci este un nume generic folosit de numeroase framework-uri și platforme web (aplicații PHP, Node.js, Python, sisteme de gestionare a conținutului, formulare de comandă etc.) ca parte a mecanismului lor de securitate anti-CSRF.
Este setat de serverul propriu al site-ului (first-party), de obicei imediat ce vizitatorul încarcă o pagină cu un formular — de autentificare, checkout, contact sau orice acțiune care trimite date către server.
Ce date stochează
Cookie-ul stochează un token unic, generat aleatoriu, asociat sesiunii curente de navigare. Valoarea este de regulă un șir alfanumeric fără sens vizibil pentru vizitator și fără legătură cu identitatea reală a acestuia.
Datele rămân pe serverul site-ului respectiv; cookie-ul nu este trimis către terți și nu are rol de urmărire sau profilare.
La ce folosește
Rolul lui este strict de securitate: serverul verifică la fiecare trimitere de formular dacă tokenul primit corespunde celui emis pentru sesiunea respectivă, blocând astfel cererile falsificate trimise de pe alte site-uri (atacuri CSRF).
Fără acest cookie, funcții precum autentificarea, plata online sau trimiterea formularelor de contact ar fi vulnerabile la manipulare din exterior.
Are nevoie de consimțământ?
În clasificarea CookieFix, __csrf_token este încadrat ca strict necesar. Conform art. 5(3) din Directiva ePrivacy (transpus prin Legea 506/2004) și interpretării ANSPDCP, cookie-urile strict necesare funcționării unui serviciu cerut explicit de utilizator nu necesită consimțământ prealabil.
Administratorul site-ului trebuie totuși să îl menționeze în politica de cookie-uri, cu scop și durată, pentru transparență conform GDPR.
Cum blochezi sau ștergi __csrf_token
Vizitatorul poate șterge sau bloca acest cookie din setările browserului, însă efectul este imediat vizibil: formularele care îl folosesc (login, checkout, contact) vor eșua sau vor afișa erori de securitate, deoarece serverul nu mai poate valida cererea.
- Chrome/Edge: Setări → Confidențialitate și securitate → Cookie-uri
- Firefox: Setări → Confidențialitate și securitate → Cookie-uri și date site
- Safari: Preferințe → Confidențialitate
Fiind strict necesar, administratorii nu trebuie să blocheze acest cookie până la consimțământ — un CMP precum CookieFix îl exclude automat din zona de blocare, alocându-l categoriei necesare, în timp ce blochează scripturile de statistici și marketing până când vizitatorul își dă acordul.
Întrebări frecvente
Este un cookie tehnic care stochează un token unic folosit de server pentru a verifica autenticitatea formularelor trimise de pe site, prevenind atacurile CSRF.
Nu. Fiind strict necesar funcționării securizate a site-ului, nu intră sub incidența cerinței de consimțământ din ePrivacy/GDPR, dar trebuie declarat în politica de cookie-uri.
Este setat de serverul propriu al site-ului vizitat (first-party), nu de un furnizor extern — numele este folosit generic de multe framework-uri web.
Formularele care depind de el (autentificare, checkout, contact) pot eșua sau pot afișa erori de validare, pentru că serverul nu mai poate confirma legitimitatea cererii.