Ce este cookie-ul csrf_token?
csrf_token este un cookie de sesiune folosit de foarte multe aplicații și framework-uri web (nu de un singur furnizor comercial) pentru a genera și verifica un „token” unic asociat sesiunii utilizatorului. Este setat de site-ul propriu-zis (cookie de tip first-party), nu de un serviciu terț.
Apare de obicei imediat ce vizitatorul deschide o pagină cu un formular (login, checkout, comentarii, formular de contact) sau la inițierea sesiunii, indiferent dacă vizitatorul și-a dat sau nu consimțământul pentru alte categorii de cookie-uri.
Ce date stochează
Valoarea cookie-ului este, de regulă, un șir alfanumeric generat aleatoriu (hash sau token criptografic) fără legătură directă cu identitatea persoanei. Formatul exact variază în funcție de framework-ul folosit de site.
Tokenul este trimis înapoi către server odată cu fiecare cerere care modifică date (de exemplu trimiterea unui formular), pentru ca serverul să verifice că cererea provine chiar din pagina afișată vizitatorului, nu dintr-un site terț malițios.
La ce folosește
Rolul cookie-ului este exclusiv de securitate: împiedică un atacator să determine browserul unui utilizator autentificat să trimită, fără știrea sa, o cerere către site (de exemplu schimbarea parolei sau efectuarea unei plăți) de pe un alt site controlat de atacator.
Pentru administratorul site-ului, acest cookie este parte din mecanismele standard de protecție a formularelor și sesiunilor, oferite de majoritatea framework-urilor web moderne.
Are nevoie de consimțământ?
csrf_token este clasificat drept strict necesar (necesar funcționării site-ului), conform art. 5(3) din Directiva ePrivacy transpus în Legea 506/2004 și liniilor ANSPDCP. Cookie-urile strict necesare nu necesită consimțământul prealabil al vizitatorului.
- Administratorul site-ului trebuie totuși să îl declare în politica de cookie-uri, cu scop și durată.
- Nu trebuie inclus în categoriile care necesită opt-in (statistici, marketing, preferințe).
- Este recomandat să fie afișat separat, ca exemplu de cookie tehnic, pentru transparență.
Cum blochezi sau ștergi csrf_token
Un vizitator poate șterge sau bloca acest cookie din setările browserului (Chrome, Firefox, Edge, Safari — secțiunea de gestionare a cookie-urilor), dar blocarea lui poate face ca formularele de pe site (login, checkout, contact) să nu mai funcționeze corect, întrucât serverul nu va mai putea valida cererile.
Fiind strict necesar, acest cookie nu trebuie și, practic, nici nu ar trebui blocat de un CMP până la consimțământ — spre deosebire de cookie-urile de statistici sau marketing. O platformă precum CookieFix blochează automat, până la obținerea consimțământului, doar scripturile din categoriile care chiar necesită acordul vizitatorului, lăsând neafectate cookie-urile strict necesare precum csrf_token.
Întrebări frecvente
Nu. Este un cookie strict necesar pentru securitatea site-ului și funcționează fără acordul prealabil al vizitatorului, conform ePrivacy și GDPR.
De obicei se generează automat unul nou la următoarea vizită. Dacă îl blochezi complet, formularele care trimit date (login, plăți, comentarii) pot să nu mai funcționeze.
Nu direct — este un token generat aleatoriu, fără legătură intrinsecă cu identitatea utilizatorului, deși teoretic poate fi asociat cu o sesiune autentificată.
Da. Chiar dacă nu necesită consimțământ, cookie-urile strict necesare trebuie menționate în politica de cookie-uri, cu scop și durată aproximativă.