Ce este cookie-ul csrftoken?
Csrftoken este un cookie de securitate setat de aplicația web a site-ului (server-side), nu de un serviciu extern de analiză sau publicitate. Numele este generic – multe framework-uri și platforme (cel mai cunoscut exemplu fiind Django) folosesc un cookie cu acest nume sau similar pentru protecția CSRF, motiv pentru care furnizorul este notat drept „diverse”.
Cookie-ul apare de obicei imediat ce un vizitator încarcă o pagină care conține un formular (autentificare, contact, checkout, comentarii) sau orice acțiune care trimite date către server.
Ce date stochează
Csrftoken stochează un token generat aleatoriu, o valoare de caractere fără sens uman, care nu conține nume, e-mail sau alte date personale identificabile. Formatul exact al valorii diferă de la un framework la altul.
Această valoare este trimisă înapoi către server odată cu fiecare formular trimis (de obicei printr-un câmp ascuns sau un header HTTP), fiind comparată cu valoarea stocată în cookie pentru a confirma că cererea provine chiar din site-ul respectiv.
La ce folosește
Rolul cookie-ului este pur tehnic: previne atacurile de tip Cross-Site Request Forgery, prin care un site rău-intenționat ar putea trimite cereri false către aplicația ta folosind sesiunea autentificată a vizitatorului (de exemplu, schimbarea parolei sau plasarea unei comenzi fără știrea utilizatorului).
Pentru administratorul site-ului, csrftoken face parte din mecanismul de bază de securitate al aplicației, nu este un instrument de analiză sau marketing.
Are nevoie de consimțământ?
Csrftoken se încadrează în categoria „necesar” (strict necesar), conform Directivei ePrivacy (transpusă în România prin Legea 506/2004) și GDPR. Fiind indispensabil funcționării în siguranță a formularelor, nu necesită consimțământul prealabil al vizitatorului.
- Trebuie totuși menționat în politica de cookie-uri a site-ului, cu scop și durată de stocare.
- Nu trebuie blocat înainte de consimțământ, deoarece blocarea lui ar afecta funcționarea formularelor.
Cum blochezi sau ștergi csrftoken
Un vizitator poate șterge cookie-ul csrftoken din setările browserului (istoric/cookie-uri), dar la următoarea încărcare a unei pagini cu formular acesta va fi generat din nou automat de server – este necesar pentru ca formularele să funcționeze corect.
La nivel de site, un CMP precum CookieFix clasifică automat csrftoken drept cookie necesar și nu îl blochează înainte de consimțământ, spre deosebire de scripturile de statistici sau marketing, pe care le ține blocate până când vizitatorul își dă acordul.
Întrebări frecvente
Nu. Este un cookie de securitate, folosit exclusiv pentru a verifica autenticitatea cererilor trimise către server, nu pentru urmărirea comportamentului online.
Este setat de aplicația web a site-ului vizitat (server-side), nu de un serviciu terț. Apare frecvent la site-uri construite cu Django, dar și la alte framework-uri care implementează protecție CSRF similară.
Nu, fiind un cookie strict necesar pentru securitatea formularelor, nu necesită consimțământ prealabil, dar trebuie declarat în politica de cookie-uri a site-ului.
Este posibil ca următorul formular trimis să fie respins de server cu o eroare de validare, iar browserul va primi automat un token nou la reîncărcarea paginii.