Ce este cookie-ul XSRF-TOKEN?
XSRF-TOKEN nu aparține unui singur furnizor, ci este un nume generic folosit de foarte multe framework-uri și platforme web (aplicații PHP, Java, .NET, Node.js sau alte sisteme construite pe biblioteci care implementează protecție CSRF) pentru a stoca un jeton de securitate unic per sesiune.
Cookie-ul este setat automat de serverul aplicației, de regulă imediat ce vizitatorul încarcă o pagină cu formular, autentificare sau altă acțiune care trimite date către server (de exemplu login, checkout, formular de contact, panou de administrare).
Ce date stochează
Valoarea cookie-ului este, de regulă, un șir alfanumeric generat aleatoriu (un token criptografic) fără legătură directă cu identitatea reală a persoanei. Formatul exact variază de la o aplicație la alta, în funcție de framework.
Acest token este trimis înapoi către același server, de obicei într-un antet HTTP (header) al cererilor ulterioare, pentru a fi comparat cu valoarea așteptată de aplicație. Datele nu sunt trimise, de regulă, către terți – ele circulă doar între browserul vizitatorului și serverul care a emis token-ul.
La ce folosește
Scopul principal este securitatea: token-ul XSRF-TOKEN permite aplicației să verifice că o cerere (de exemplu trimiterea unui formular sau o acțiune de cont) provine cu adevărat din sesiunea legitimă a utilizatorului, nu dintr-un site rău-intenționat care încearcă să declanșeze acțiuni în numele acestuia fără știrea lui.
Pentru administratorul site-ului, acest cookie contribuie direct la funcționarea corectă și sigură a formularelor, autentificării și a oricărei acțiuni sensibile din aplicație.
Are nevoie de consimțământ?
XSRF-TOKEN este clasificat drept cookie strict necesar, deoarece are un rol tehnic de securitate, indispensabil pentru funcționarea corectă a aplicației, și nu este folosit în scopuri de analiză sau marketing.
- Conform art. 5 din Legea 506/2004 (transpunerea Directivei ePrivacy) și interpretării ANSPDCP, cookie-urile strict necesare pot fi setate fără consimțământul prealabil al vizitatorului.
- Administratorul site-ului trebuie totuși să îl declare în politica de cookie-uri, cu scopul și durata sa reală, pentru transparență conform GDPR.
Cum blochezi sau ștergi XSRF-TOKEN
Un vizitator poate șterge sau bloca XSRF-TOKEN din setările browserului (Chrome, Firefox, Edge, Safari – secțiunea de gestionare a cookie-urilor per site), însă blocarea lui poate face ca formularele, autentificarea sau alte funcții protejate ale site-ului să nu mai funcționeze corect.
Deoarece este strict necesar, un CMP nu trebuie și nu ar trebui să blocheze acest cookie înainte de consimțământ – blocarea s-ar aplica doar cookie-urilor de statistici, marketing sau preferințe. O platformă precum CookieFix poate scana automat scripturile unui site și poate bloca implicit doar categoriile care chiar necesită consimțământ, lăsând cookie-urile strict necesare precum XSRF-TOKEN să funcționeze normal.
Întrebări frecvente
Este setat de aplicația web în sine (serverul site-ului), nu de un furnizor extern specific, deoarece „XSRF-TOKEN” este un nume generic folosit de multe framework-uri pentru protecția CSRF.
Nu, este un cookie tehnic de securitate. Nu este folosit pentru profilare, publicitate sau analiză de comportament.
Nu, fiind strict necesar pentru funcționarea sigură a site-ului, poate fi setat fără consimțământul prealabil al vizitatorului, dar trebuie menționat în politica de cookie-uri.
Formularele, login-ul sau alte acțiuni protejate ale site-ului pot eșua sau pot afișa erori de securitate, deoarece serverul nu mai poate verifica autenticitatea cererii.