Ce este cookie-ul __RequestVerificationToken?
__RequestVerificationToken este un cookie setat automat de aplicațiile web construite pe ASP.NET sau ASP.NET Core, atunci când pagina conține un formular protejat prin mecanismul anti-forgery (anti-CSRF) al framework-ului.
Apare de obicei imediat ce vizitatorul încarcă o pagină cu un formular (login, contact, checkout, panou de administrare), fiind generat de server, nu de un script terț. Nu este specific unui furnizor de marketing sau analiză, ci face parte din infrastructura tehnică a site-ului.
Ce date stochează
Cookie-ul stochează un token criptografic aleator, generat de server pentru sesiunea curentă. Valoarea nu conține informații personale identificabile în sine, ci servește exclusiv drept element de verificare.
La trimiterea unui formular, tokenul din cookie este comparat cu un token identic transmis printr-un câmp ascuns din formular (hidden input) sau printr-un header HTTP. Dacă cele două nu coincid, serverul respinge cererea, semn că aceasta ar putea proveni dintr-un atac CSRF. Datele rămân pe primul domeniu al site-ului și nu sunt trimise către terți.
La ce folosește
Rolul cookie-ului este strict de securitate: previne trimiterea de formulare falsificate de pe alte site-uri către aplicația ta, un tip de atac cunoscut ca cross-site request forgery.
Pentru administratorul site-ului, acest cookie asigură funcționarea corectă și în siguranță a oricărui formular protejat de framework — fără el, utilizatorii ar putea primi erori de validare la trimiterea formularelor sau site-ul ar deveni vulnerabil la acest tip de atac.
Are nevoie de consimțământ?
În clasificarea CookieFix, __RequestVerificationToken este încadrat la categoria necesar (strict necesar). Conform art. 4(3) din Legea 506/2004 (transpunerea Directivei ePrivacy) și interpretărilor ANSPDCP aliniate ghidurilor europene, cookie-urile strict necesare funcționării solicitate explicit de utilizator (aici, trimiterea în siguranță a unui formular) nu necesită consimțământ prealabil.
- Trebuie totuși menționat în politica de cookie-uri a site-ului, cu scopul și durata sa reale.
- Nu trebuie blocat de banner-ul de consimțământ, indiferent de alegerea vizitatorului, altfel formularele s-ar putea rupe.
- Administratorul trebuie să verifice periodic, la scanarea site-ului, că acest cookie este clasificat corect și nu apare eronat sub categorii care necesită consimțământ.
Cum blochezi sau ștergi __RequestVerificationToken
Un vizitator poate șterge sau bloca acest cookie din setările browserului (Chrome, Firefox, Edge, Safari — secțiunea de gestionare a cookie-urilor per site). Blocarea lui va face însă ca formularele protejate anti-CSRF să nu mai funcționeze corect, cu erori de tip „token invalid” la trimitere.
Deoarece este strict necesar, un CMP precum CookieFix nu trebuie să îl blocheze automat la încărcarea paginii, spre deosebire de cookie-urile de statistici sau marketing, pe care le poate ține blocate prin scriptul de auto-blocare până când vizitatorul își dă consimțământul explicit.
Întrebări frecvente
Nu. Este un cookie de securitate folosit de ASP.NET pentru a preveni falsificarea de cereri (CSRF) și nu urmărește comportamentul de navigare al vizitatorilor.
Nu, fiind strict necesar pentru trimiterea în siguranță a formularelor, este exceptat de la cerința de consimțământ prealabil, dar trebuie declarat în politica de cookie-uri.
Este posibil ca următorul formular trimis pe acel site să genereze o eroare de validare, iar utilizatorul va trebui să reîncarce pagina și să retrimită formularul.
În mod tipic este un cookie de sesiune, deci se șterge automat la închiderea browserului; durata exactă poate varia în funcție de configurația aplicației ASP.NET.