Saltar al contenido
Gravedad: MediaResponsable: DesarrolloTiempo de corrección: 30-120 min

Cookies de tracking inseguras (problemas de Secure o SameSite)

Refuerce los atributos de seguridad para que las cookies opcionales no se entreguen con valores débiles del navegador.

Cubre: tracking_cookie_missing_secure, tracking_cookie_missing_samesite, insecure_tracking_cookie

Por qué es importante

Las cookies de tracking sin atributos de seguridad adecuados aumentan el riesgo de exposición no deseada o de un comportamiento inconsistente entre navegadores. Aunque el consentimiento esté corregido, sigue siendo un problema técnico independiente.

Cómo verificarlo manualmente

  1. Inspect cookies in browser storage tools after analytics or marketing tags load.
  2. Check whether tracking cookies include Secure, HttpOnly where applicable, and an appropriate SameSite value.
  3. Verify cookie behavior over HTTPS and behind production reverse proxies, not just locally.

Causas típicas

  • Framework defaults are overridden or outdated.
  • Proxy or CDN terminates HTTPS but origin app still thinks the request is insecure.
  • Third-party tools set cookies with legacy defaults you have not reviewed.

Corrección en GTM

  1. Review whether custom GTM scripts set their own cookies without explicit attributes.
  2. Avoid custom tracking logic that writes cookies client-side unless necessary.
  3. Prefer vendor integrations that support secure defaults and consent-aware behavior.

Corrección en WordPress o plugins CMP

  1. Audit SEO, analytics, and marketing plugins that create client-side cookies.
  2. Update plugins and review cookie settings exposed in their dashboards.
  3. Verify reverse proxy or HTTPS detection settings in WordPress and hosting config.

Corrección genérica para desarrolladores

  1. Set Secure on cookies delivered over HTTPS.
  2. Choose SameSite=Lax or SameSite=None; Secure based on the actual cross-site use case.
  3. Test behavior in the real production environment, not only local development.

Cómo confirmar que la corrección funciona

  • Inspect cookies again after deployment and confirm attributes changed as expected.
  • Test in Chrome and another major browser to catch cross-browser differences.
  • Run a fresh scan and verify the insecure-cookie finding clears.

Siguiente paso

Vuelva a ejecutar el escaneo después del despliegue para confirmar que cambió el comportamiento real en tiempo de ejecución y no solo el texto del banner.

Cookies de tracking inseguras (problemas de Secure o SameSite) — GDPR Fix Guide