早在 1990 年代初,网站管理员就决定需要一种方式来记住有关用户的数据,于是“cookie”诞生了。浏览器 cookie(也称为 http cookie)是一些小型文本文件,会在你访问网站时被存储到你的电脑中。根据你的上网活动,你的电脑上可能会存有几十个甚至上百个 cookie。
自推出以来,这些计算机 cookie 一直备受争议。隐私倡导者认为,它们是广告商以侵入性的方式追踪用户活动、推送广告和产品的手段。与此同时,网站所有者则表示,cookie 为用户保留网站偏好、凭据和设置提供了便捷方式,从而提升用户的在线体验。
什么是 Cookie?
Cookie 是一种在用户访问网站时存储在网页浏览器中的极小数据片段或代码。该 Cookie 会包含有关用户在该网站上的活动信息,例如他们的偏好、登录状态以及购物车内容。用户下次再访问同一网站时,网站会识别该 Cookie,并读取其中保存的数据。
Cookie 如何帮助互联网用户?
你是否曾经访问过在线零售商,并把商品加入购物车,却又在离开网站后转到其他页面?在很多情况下,如果你第二天再回来访问该网站,商品仍会在那里,你就不必重复之前的操作。然而,无论是好是坏,你接下来几天也可能会被宣传这些商品或类似产品的广告“淹没”。
Cookie 工作方式的另一个好处是:在你多次访问同一网站时,更容易完成身份验证。这是因为保存在你浏览器中的 Cookie 具有一个唯一标识符;你只要登录过一次,Cookie 就会记住你上一会话的登录信息。
Cookie 也可以通过定制你收到的内容来个性化你的使用体验。例如,在线新闻网站可能会推荐与你过去点击过的文章类似的内容;或者在线商店可能会推荐一种与您之前购买的产品相搭配的商品。
浏览器 Cookie 是如何工作的?
许多网站的 HTML 或 JavaScript 代码中都包含代码片段,用于指示用户的浏览器:要么创建一个新的 Cookie,要么检索一个现有的 Cookie。网站服务器会向浏览器提供创建 Cookie 的详细信息,例如 Cookie 的名称和到期日期。Cookie 里的其他信息还可能包括有关用户浏览器类型与版本或 IP 地址的技术信息,从而确保网站针对每一种浏览器或计算设备进行优化。随后保存的 Cookie 会被用来为用户重现相同的未来使用体验。
Cookie 有哪些不同的类型?
- 会话 Cookie 是临时的;它们只在实际浏览会话期间存储在设备上。用户访问网站时用来维持相关信息,并在网页浏览器关闭后删除。
- 持久性 Cookie 会在关闭浏览器后仍保留在设备上。持久性 Cookie 有到期日期,并且只有在到期时才会被删除。它们用于存储供以后访问使用的信息,例如登录凭据以及其他能够识别用户的个人信息。
- 第三方 Cookie 有两种类型。 一方 Cookie(First-party cookies) 仅能被创建它们的网站访问和使用。 第三方 Cookie 往往被广告网络用于跟踪用户的浏览历史。这些跟踪 Cookie 用于网站分析、定向 广告 分析以及社交媒体整合等。由此,它们成为数字营销的绝佳工具。
- 僵尸 Cookie 往往被广告网络和分析公司用于跟踪用户的在线行为并投放定向广告。由于它们一旦保存后就难以从设备中移除,因此有时也被称为“超级 Cookie”。由于其更持久的特性,它们经常被用于为毫不知情的用户创建长期画像。
浏览器 Cookie 在设备上保存在哪里?
Cookie 会保存在用户设备上的某个文件夹中。该文件夹的位置取决于创建 Cookie 的浏览器以及设备的操作系统。
虽然可以使用 Microsoft 的 File Explorer 之类的文件导航工具在电脑上找到 cookie,但用这种方式删除或修改它们通常并不是一个好主意,因为这样做可能会引发依赖这些 cookie 的网站和服务出现问题。相反,请使用浏览器内的 cookie 管理功能(如下所述)。
浏览器 cookie 安全吗?
一般来说,浏览器 cookie 是安全的。它们无法用病毒、恶意软件或勒索软件等方式感染你的电脑,因此杀毒软件也不会将系统中的 cookie 标记出来。不过,僵尸 cookie 或第三方追踪 cookie 可能会被某些间谍软件应用所利用。毕竟,这些 cookie 允许他人对你进行监视。
cookie 也可能会给多用户设备带来隐私问题,例如家庭成员共享一台笔记本电脑,或一台教室电脑供许多学生使用。由于可能无法区分不同个人的内容,一个用户可能会获得对使用该设备的其他人的个人信息的访问权限。
此外,经验丰富的威胁行为者也可能操纵 cookie。例如,攻击者可能会窃取某个 cookie,并将其用于在网站上冒充其他人,从而登录到他们的账号。cookie 还可用于执行跨站脚本攻击(XSS),并在访问该网站的用户机器上运行恶意代码。
越来越多的政府法规现在都包含了对 cookies(Cookie)的要求。例如 GDPR 要求组织在使用 cookies 来收集用户的个人数据之前,必须先取得用户的同意。如何防止我的浏览器保存 cookies?
如何从我的浏览器中删除 cookies?
所有主流浏览器都可以轻松清除 cookies。下面是 Microsoft Edge 和 Google Chrome 的步骤。
Microsoft Edge
单击浏览器窗口右上角的三个点(…),然后选择 Settings:
在“设置”页面中,选择 Privacy, search, and services,然后向下滚动到 Clear Browsing Data。接着选择要清除哪些数据:
Google Chrome
如果使用 Chrome 浏览器,请点击右上角的三个点(…),然后选择 Settings. 在“设置”窗口中,选择 Privacy and Security,向下滚动到 Clear browsing data,然后选择 Cookies and other site data 复选框:
如何防止 Cookie 存储到我的设备上?
如果您希望按情况避免浏览器 Cookie,请考虑以下选项:
- 使用网络浏览器时请启用无痕(Incognito)模式。此模式将阻止搜索历史和 Cookie 粘连到你的计算机上(即不会保存到本机)。
- 使用代理服务器来保持身份匿名;所有请求都会先经过代理服务器,而不是直接发送到网站。代理服务器可以通过在将请求转发到网站之前移除请求中的 Cookie 请求头(cookie header)来配置,从而阻止或清除 Cookie。
- 安装市场上众多浏览器扩展程序中的一个,它可以帮助你管理或阻止 Cookie。
另外,你也可以在浏览器设置中完全禁用 Cookie 的使用。以下是 Edge 和 Chrome 的操作步骤。
Microsoft Edge
前往 设置 > Cookie 和网站权限 并指定您偏好的 Cookie 管理设置:
Chrome
进入 隐私和安全设置 页面,在这里您可以选择阻止所有 Cookie,或仅阻止第三方 Cookie:
结论
既然您已经了解 Cookie 的工作原理、它们带来的好处以及所带来的风险,就可以对如何在浏览器中管理 Cookie 做出明智的选择。当然,如果您对此处描述的任何设置改变想法,也可以轻松修改您的偏好。
常见问题(FAQ)
如何清除 iPhone 和 Android 设备上的 Cookie?
iPhone 用户可以打开“设置(Settings) > Safari > 清除历史记录和网站数据”,以删除所有 Cookie 和浏览数据。若需要更精细的控制,请进入“设置(Settings) > Safari > 高级(Advanced) > 网站数据(Website Data)”,查看并删除来自特定网站的 Cookie。Android 设备上,打开 Chrome,点击(三点)菜单,进入“设置(Settings) > 隐私和安全(Privacy and Security) > 清除浏览数据(Clear browsing data)”,然后选择“Cookies and site data(Cookie 和网站数据)”以及你想要的时间范围。大多数移动浏览器还提供无痕或隐私浏览模式, session 结束后不会保存 Cookie。了解移动端 Cookie 管理对于维护隐私与安全至关重要,尤其是在使用个人设备访问敏感的企业数据时。 Data security that starts with identity means controlling how your credentials and access patterns are tracked across all your devices.
浏览器 Cookie 可能带来哪些安全风险?
浏览器 Cookie 可能使组织面临多种安全风险,例如会话劫持(session hijacking)、跨站脚本攻击(cross-site scripting,XSS)以及未经授权的用户追踪。最严重的威胁包括:在不安全的网络中被拦截会话 Cookie,从而让攻击者冒充合法用户并访问敏感系统。第三方追踪 Cookie 通过在多个网站上构建用户行为的详细画像来带来隐私风险,可能会将企业活动暴露给竞争对手。存储认证令牌的持久性(persistent)Cookie 如果设备被入侵或被共享,可能会成为安全隐患。此外,Cookie 还可能通过跨站请求伪造(cross-site request forgery,CSRF)攻击泄露敏感信息:恶意网站会诱导浏览器向合法服务发起未经授权的请求。组织必须实施安全的 Cookie 策略,包括设置 HTTPOnly 和 Secure 标记、定期进行 Cookie 审计,以及开展关于 Cookie 管理的用户教育,以尽量降低这些风险。
如何在面向企业用户的 Chrome 中启用 Cookie?
面向企业环境的 Chrome 通常默认启用 Cookie,但管理员可以通过 Group Policy 或 Chrome Enterprise 策略来控制 Cookie 的行为。要手动启用 Cookie,请进入 Chrome 设置 > 隐私设置和安全性 > Cookie 和其他网站数据,然后选择“允许所有 Cookie”或“在隐身模式中阻止第三方 Cookie”,以实现安全性与可用性的平衡。对于企业部署,IT 管理员应配置“DefaultCookiesSetting”策略:在允许 Cookie 的同时阻止可能有害的第三方跟踪器。网站专属的 Cookie 权限可通过 CookiesAllowedForUrls 和 CookiesBlockedForUrls 策略进行管理,从而对业务关键型应用实现更精细的控制。请记住,过于严格的 Cookie 策略可能会破坏合法的业务应用以及单点登录系统。关键在于在安全性与功能性之间找到合适的平衡——对您信任的业务应用允许 Cookie,同时在开放网络中阻止不必要的跟踪。
如何为企业安全配置 Cookie 设置?
企业级的 Cookie 安全需要采用多层次的方法,结合浏览器策略、网络控制以及用户教育。首先实施 Chrome Enterprise 或 Microsoft Edge for Business 策略,在整个组织范围内强制执行安全的 Cookie 设置,包括默认阻止第三方 Cookie,以及要求对身份验证 Cookie 进行安全传输。将身份管理系统配置为对会话 Cookie 使用 HTTPOnly 和 Secure 标志:阻止 JavaScript 访问,并确保传输过程中的加密。通过安全工具实施定期的 Cookie 审计,这些工具可以监控 Cookie 的使用模式,并识别潜在风险或策略违规。制定清晰的 Cookie 政策,明确哪些网站可以设置 Cookie、Cookie 会保留多久,以及应在何时清除。考虑在高安全环境中部署注重隐私的浏览器或提供额外 Cookie 控制能力的浏览器扩展。最重要的是,培训用户识别与 Cookie 相关的安全风险,并了解何时需要清除 Cookie,尤其是在处理敏感数据或使用共享设备时。智能的 Cookie 管理是全面身份安全策略的一部分。
如何排查与 Cookie 相关的登录问题?
与 Cookie 相关的登录问题通常源于被阻止的 Cookie、会话过期,或导致身份验证系统无法正常运行的浏览器兼容性问题。首先检查出现问题的特定网站是否启用了 Cookie——许多业务应用需要使用 Cookie 来进行会话管理;如果 Cookie 被阻止,应用可能会在不提示的情况下直接失败。清理有问题网站上现有的 Cookie,以消除损坏或冲突的会话数据,然后再尝试登录。若该应用使用依赖跨域 Cookie 共享的联合身份验证(federated authentication)或单点登录(single sign-on)系统,请验证浏览器是否没有阻止第三方 Cookie。对于企业环境,还应检查是否有安全软件或网络策略干扰了 Cookie 功能,尤其是在实施严格内容过滤的公司网络中。可暂时禁用浏览器扩展,以排除与身份验证流程之间的冲突。如果在多个浏览器中仍然持续出现问题,那么问题很可能出在应用的 Cookie 配置上,而非浏览器设置。记录具体的错误消息以及浏览器控制台输出,帮助 IT 支持诊断服务器端 Cookie 策略的错误配置。请记住,基于身份的安全依赖于可靠的会话管理,因此 Cookie 问题可能会层层传导,最终引发更广泛的访问问题。
分享到
了解更多
关于作者
Jeremy Moskowitz
产品管理副总裁(端点产品)
Jeremy Moskowitz 是计算机与网络安全领域备受认可的专家。作为 PolicyPak Software 的联合创始人兼 CTO(现已成为 Netwrix 的一部分),他同时还是微软在组策略、企业移动性与 MDM 领域的前 20x MVP。Jeremy 撰写了多本畅销书,包括《Group Policy: Fundamentals, Security, and the Managed Desktop》和《MDM: Fundamentals, Security, and the Modern Desktop》。此外,他还是桌面设置管理等主题备受追捧的演讲嘉宾,并且是 MDMandGPanswers.com 的创办人。