Ce este cookie-ul _csrf?
_csrf este un nume generic de cookie, folosit de numeroase framework-uri și aplicații web (server-side, indiferent de limbaj) ca parte a mecanismului de protecție anti-CSRF. Nu aparține unui furnizor terț unic, ci este setat direct de site-ul vizitat (cookie de tip "first-party"), ca parte a funcționării interne a aplicației.
Apare de regulă la prima încărcare a unei pagini care conține un formular (login, checkout, formular de contact, panou de administrare) sau la inițierea unei sesiuni autentificate. Prezența și numele exact pot varia ușor în funcție de framework-ul folosit de site.
Ce date stochează
Valoarea stocată este, de regulă, un token aleatoriu generat de server (un șir de caractere unic, fără sens în sine), menit doar să fie comparat cu un token identic transmis în formular sau în header-ul cererii. Nu conține nume, e-mail sau alte date personale direct în valoare, deși este asociat tehnic cu sesiunea utilizatorului.
Cookie-ul este trimis exclusiv către domeniul (first-party) care l-a setat, odată cu fiecare cerere către server, pentru validarea formularelor și a acțiunilor sensibile (submit, ștergere, modificare date).
La ce folosește
Scopul unic al acestui cookie este securitatea aplicației: previne ca un site terț rău-intenționat să trimită, în numele utilizatorului autentificat, cereri către site-ul vizitat (de exemplu schimbarea parolei sau efectuarea unei plăți fără știrea acestuia).
Pentru administratorul site-ului, _csrf este o componentă esențială a funcționării în siguranță a formularelor și a zonelor autentificate, nu un instrument de analiză sau marketing.
Are nevoie de consimțământ?
Conform clasificării CookieFix, _csrf este încadrat la categoria strict necesar. Fiind indispensabil pentru funcționarea și securitatea de bază a site-ului (fără el, formularele pot fi vulnerabile la atacuri CSRF), nu necesită consimțământul prealabil al vizitatorului, conform art. 5 alin. (5) din Legea 506/2004 (transpunerea Directivei ePrivacy) și excepției pentru cookie-urile „strict necesare pentru furnizarea unui serviciu solicitat expres”.
- Trebuie totuși menționat în politica de cookie-uri a site-ului, cu scop și durată reale.
- Nu trebuie inclus în categoriile ce necesită bifare activă (statistici, marketing, preferințe).
- Administratorul trebuie să verifice că expiră odată cu sesiunea sau într-un interval scurt, coerent cu scopul de securitate.
Cum blochezi sau ștergi _csrf
Un vizitator poate șterge sau bloca acest cookie din setările browserului (Chrome, Firefox, Edge, Safari – secțiunea de gestionare a cookie-urilor pe site). Blocarea lui poate însă provoca erori la trimiterea formularelor sau eșecul autentificării, deoarece este esențial pentru funcționarea corectă a site-ului.
Fiind un cookie strict necesar, nu trebuie și nu este recomandat să fie blocat până la consimțământ de către un CMP. O platformă precum CookieFix este configurată să lase liberă execuția scripturilor și cookie-urilor strict necesare, blocând automat, până la exprimarea consimțământului, doar scripturile din categoriile care chiar necesită acordul vizitatorului (statistici, marketing, preferințe).
Întrebări frecvente
Nu. Este un cookie strict necesar pentru securitatea site-ului, deci este exceptat de la obligația de consimțământ prealabil conform ePrivacy și Legii 506/2004, dar trebuie declarat în politica de cookie-uri.
Formularele site-ului (login, contact, checkout) pot eșua la trimitere sau pot afișa erori de sesiune, deoarece serverul nu mai poate valida cererea.
Nu. Valoarea sa este un token de securitate aleatoriu, nu un identificator folosit pentru profilare sau analiză statistică.
Este setat direct de site-ul vizitat (first-party), ca parte a framework-ului sau aplicației web folosite pe server, nu de un furnizor extern.