Vai al contenuto
Gravità: MediaResponsabile: SviluppoTempo di correzione: 30-120 min

Cookie di tracking insicuri (problemi Secure o SameSite)

Rafforza gli attributi dei cookie affinché i cookie opzionali non vengano distribuiti con impostazioni di sicurezza deboli del browser.

Copre: tracking_cookie_missing_secure, tracking_cookie_missing_samesite, insecure_tracking_cookie

Perché è importante

I cookie di tracking senza attributi di sicurezza adeguati aumentano il rischio di esposizione involontaria o di comportamento incoerente tra browser. Anche se il consenso è corretto, resta un difetto tecnico separato.

Come verificare manualmente

  1. Inspect cookies in browser storage tools after analytics or marketing tags load.
  2. Check whether tracking cookies include Secure, HttpOnly where applicable, and an appropriate SameSite value.
  3. Verify cookie behavior over HTTPS and behind production reverse proxies, not just locally.

Cause tipiche

  • Framework defaults are overridden or outdated.
  • Proxy or CDN terminates HTTPS but origin app still thinks the request is insecure.
  • Third-party tools set cookies with legacy defaults you have not reviewed.

Correzione in GTM

  1. Review whether custom GTM scripts set their own cookies without explicit attributes.
  2. Avoid custom tracking logic that writes cookies client-side unless necessary.
  3. Prefer vendor integrations that support secure defaults and consent-aware behavior.

Correzione in WordPress o plugin CMP

  1. Audit SEO, analytics, and marketing plugins that create client-side cookies.
  2. Update plugins and review cookie settings exposed in their dashboards.
  3. Verify reverse proxy or HTTPS detection settings in WordPress and hosting config.

Correzione generica lato sviluppo

  1. Set Secure on cookies delivered over HTTPS.
  2. Choose SameSite=Lax or SameSite=None; Secure based on the actual cross-site use case.
  3. Test behavior in the real production environment, not only local development.

Come confermare che la correzione funziona

  • Inspect cookies again after deployment and confirm attributes changed as expected.
  • Test in Chrome and another major browser to catch cross-browser differences.
  • Run a fresh scan and verify the insecure-cookie finding clears.

Passaggio successivo

Riesegui una scansione dopo il deploy per confermare che sia cambiato il comportamento reale a runtime, non solo il testo del banner.

Cookie di tracking insicuri (problemi Secure o SameSite) — GDPR Fix Guide