Skip to content
EN

Куки на главных страницах в 2026 году: сколько ставится сразу и с какими атрибутами

Кратко. Мы запросили 600 главных страниц один раз, без единого клика, и посмотрели, какие куки выставляются уже в этом ответе.

Мы запросили 600 главных страниц один раз, без единого клика, и посмотрели, какие куки выставляются уже в этом ответе. В зоне .ru так делают 59% сайтов — против 31% у .org.

Это не обвинение в нарушении: сессионные и защитные куки согласия не требуют. Но есть цифра, которая тревожит независимо от согласий: атрибут HttpOnly стоит лишь у 32% российских кук — реже, чем в любой другой зоне.

Проверить свой сайт →

Куки ставятся до того, как посетитель что-либо выбрал

27 августа 2026 года мы запросили главные страницы 600 хостов один раз, без взаимодействия — то есть ровно так, как это делает посетитель, ещё не нажавший ни одной кнопки в баннере согласия. И посмотрели, какие куки выставляются уже в этом ответе:

ЗонаОтветилиСтавят куки сразуВсего кукВ среднем на сайт
.ru11165 (59%)3044,7
.com11650 (43%)1863,7
.net9533 (35%)872,6
.org10934 (31%)802,4

Российские сайты выставляют куки при первом же ответе почти вдвое чаще, чем .org, и в среднем их больше на сайт.

Важная оговорка о том, что это значит и чего не значит. Далеко не всякая кука, поставленная сразу, требует согласия: сессионный идентификатор, язык интерфейса, защита форм от подделки запроса — всё это технически необходимые куки. Отличить их от аналитических по одному заголовку нельзя, поэтому мы не утверждаем, что 59% сайтов нарушают правила. Мы измерили объём того, что ставится до любого выбора пользователя, — а дальше вопрос к содержанию каждой куки.

Этот же замер не видит куки, которые ставит JavaScript после загрузки, — а их обычно больше. Реальные числа выше измеренных.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Атрибуты защиты: HttpOnly реже всего именно в .ru

ЗонаВсего кукSecureHttpOnlySameSite
.net8770%45%56%
.ru30458%32%49%
.com18656%40%41%
.org8048%45%42%

По Secure и SameSite .ru держится в общем ряду. А вот HttpOnly стоит лишь у 32% кук — реже, чем в любой другой зоне.

Что это означает практически: кука без HttpOnly читается из JavaScript. Если на страницу попадёт посторонний скрипт — через уязвимость, через скомпрометированный сторонний виджет или через подмену рекламной сети, — он сможет прочитать такую куку и унести с собой. Для сессионного идентификатора это означает захват сессии.

Оговорка: часть кук читается из JavaScript намеренно — например, метка для аналитики или сохранённые настройки интерфейса. Для них отсутствие HttpOnly нормально. Поэтому 32% — не доля уязвимых кук, а верхняя граница множества, среди которого стоит искать.

Что проверить у себя

  1. Найдите свой сессионный идентификатор и убедитесь, что у него стоят все три атрибута: Secure, HttpOnly и SameSite=Lax (или Strict). Это единственная кука, где ошибка стоит дороже всего.
  2. Проверьте, что SameSite=None встречается только там, где кука действительно нужна в стороннем контексте — во встраиваемом виджете или платёжной форме. Такая кука обязана нести и Secure, иначе браузер её отбросит.
  3. Посмотрите, что ставится до баннера согласия. Технически необходимые куки согласия не требуют, аналитические — требуют. Разделить их можно только по назначению, и сделать это должен тот, кто знает, что каждая кука делает.
  4. Учтите куки, которые ставит JavaScript. Заголовки ответа их не показывают; смотреть надо в инструментах разработчика во вкладке хранилища.

Разобрать куки конкретного сайта с их атрибутами можно в анализаторе кук.

Больше по теме

Часто задаваемые вопросы

Что требует ФЗ-152 от сайта?

Информированное согласие до сбора персональных данных (cookies для трекинга). Явный opt-in (не pre-checked). Возможность отзыва. Ссылка на privacy policy.

Yandex.Metrika обязательно требует consent?

Да, если вы собираете через неё персональные данные (включая IP для geo-targeting). Consent в баннере до activation script.

Какой штраф?

До 500 тыс. ₽ для юрлица (ст. 13.11 КоАП). Повторный — до 6 млн ₽. Роскомнадзор issues ~100 штрафов/год за cookie violations.

Как проверить свой сайт?

Enterno Cookie Analyzer — сканирует все set cookies, проверяет флаги (HttpOnly, Secure, SameSite), классифицирует по назначению.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.