Saltar al contenido

Inicio · Blog · Cookies del navegador: para qué sirven, cómo funcion…

Enviar solicitud

Formato nuevo

Cookies del navegador: para qué sirven, cómo funcionan y seguridad

Una cookie es un dato pequeño que el sitio guarda en el navegador para reconocerte en peticiones posteriores: sesión de login, idioma, carrito, IDs de analytics. No es un virus, pero tampoco polvo inocuo — con cookies se construyen perfiles y se mantiene la sesión iniciada.

Abajo: propósito, tipos, escenarios de tracking, seguridad y qué debe planear el dueño del sitio (consentimiento, HTTPS, caducidad). Importante: las cookies casi nunca guardan la contraseña en texto claro — solo tokens o IDs.

Compartir
Telegram

Para qué sirven las cookies

El servidor (o un script) envía el header `Set-Cookie`; el navegador guarda un par nombre=valor y lo reenvía en peticiones posteriores a ese dominio. Así el sitio reconoce la sesión sin pedir login en cada página.

Tareas típicas: auth, carrito, idioma/moneda, «ya viste el banner», IDs de analytics (con consentimiento cuando toque).

En corto:

  • datos en el navegador, no un programa
  • ligadas a dominio y path
  • tienen caducidad y flags de seguridad
  • no sustituyen del todo la sesión en servidor

Cookies de tracking y marketing

Redes de ads y widgets ponen IDs para unir visitas entre sitios (mientras vivan las third-party) o con otras técnicas. Para el usuario es personalización y retargeting; para el negocio — atribución, pero también deber de transparencia.

La analytics first-party en tu propio dominio suele ser más predecible en la era de límites a terceros.

Para el dueño del sitio:

  • inventario de cada tag
  • política de cookies en lenguaje claro
  • no cargar marketing antes del consentimiento si el régimen lo exige
  • minimizar scripts de terceros

Instalar Yandex Metrika

Seguridad y flags

HttpOnly — JS no puede leer la cookie (protege del robo de sesión vía XSS). Secure — solo HTTPS. SameSite — limita el envío desde otros sitios (CSRF). Una sesión corta reduce el daño si hay fuga.

Para usuarios: no quedarte logueado en PCs compartidos, actualiza el navegador, cuidado con las extensiones, no metas contraseñas en páginas HTTP.

Riesgos:

  • XSS → cookie de sesión robada
  • MITM en HTTP sin Secure
  • phishing más reutilizar la sesión
  • terceros de más con acceso amplio

HTTPS y SEO

Privacidad y ley

Las cookies pueden relacionarse con datos personales si identifican al usuario. Hace falta política, base de tratamiento e interfaz de control donde la ley y el sentido común lo pidan.

No copies un banner «Accept all» ajeno sin bloquear de verdad los tags opcionales — solo molesta y no quita el riesgo.

Mínimo del sitio:

  • página de política de cookies/privacidad
  • separación necesarias vs opcionales
  • forma de retirar el consentimiento
  • registro de qué tags se ponen de verdad

Cómo gestionarlas en el navegador

En ajustes: ver, borrar por sitio, bloquear de terceros. DevTools muestra nombre, dominio, caducidad, tamaño. Borrar cookies te desloguea y vacía carritos — es normal.

Las extensiones bloqueadoras cortan trackers pero pueden romper checkout y chats — prueba los flujos críticos.

Checklist del usuario:

  • revisar cookies en sitios dudosos
  • cerrar sesión en dispositivos ajenos
  • no desactivar todo en bancos o servicios oficiales sin necesidad
  • mantener OS y navegador al día

Práctica para el webmaster

Documenta la lista de cookies (nombre, propósito, caducidad, quién las pone). Cookies de sesión — HttpOnly + Secure + SameSite según haga falta. No hinches la vida a «10 años» sin motivo.

Tras lanzar un CMP/banner, verifica que analytics y ads esperan de verdad al consentimiento. Revisa Metrika/GA por pérdida de datos.

Checklist de release:

  • tabla de cookies en la política
  • flags en cookies de auth
  • test de login/carrito
  • test «rechazar opcionales»
  • monitor de errores de tags

Seguridad del sitio

FAQ

¿Las cookies guardan mi contraseña?

En sitios bien hechos — no. Guardan un ID de sesión o un token. Si un servicio mete la contraseña en una cookie, es mala práctica y un riesgo.

¿Cuál es la diferencia entre session y persistent?

Las de sesión viven hasta cerrar el navegador (a grosso modo). Las persistentes hasta Expires / Max-Age.

¿Qué es una cookie de terceros?

La pone un dominio distinto al del sitio que abriste (a menudo ads o widgets). Los navegadores las van cerrando cada vez más.

¿Para qué necesita cookies un sitio?

Login, carrito, tests A/B, analytics, personalización, antifraude. Sin ellas muchos servicios «olvidan» al usuario.

¿Son peligrosas las cookies?

Riesgos: robo de sesión (XSS), manipulación (sin Secure/HttpOnly) y tracking. Se mitigan con higiene técnica y hábitos del usuario.

¿Hace falta un banner de consentimiento?

Depende de la jurisdicción y de qué tags pongas. En Rusia — ley de datos personales y tu política; en la UE — GDPR/ePrivacy. Abogado más cookies estrictamente necesarias.

¿Cómo veo las cookies?

DevTools → Application/Storage → Cookies. O ajustes del navegador: lista de sitios y borrar.

¿Bloquear cookies rompe el sitio?

A menudo sí para carrito y cuenta. En una web de brochure — menos. Ofrece un fallback y un mensaje honesto.

¿El banner dice Accept all — y los tags opcionales disparan antes de elegir?

Inventariamos cookies, ponemos flags Secure/HttpOnly y hacemos que los scripts opcionales esperen al consentimiento.

Hablar del proyecto