Мы запросили 600 главных страниц один раз, без единого клика, и посмотрели, какие куки выставляются уже в этом ответе. В зоне .ru так делают 59% сайтов — против 31% у .org.
Это не обвинение в нарушении: сессионные и защитные куки согласия не требуют. Но есть цифра, которая тревожит независимо от согласий: атрибут HttpOnly стоит лишь у 32% российских кук — реже, чем в любой другой зоне.
Бесплатный онлайн-инструмент — проверка cookie: результат мгновенно, без регистрации.
27 августа 2026 года мы запросили главные страницы 600 хостов один раз, без взаимодействия — то есть ровно так, как это делает посетитель, ещё не нажавший ни одной кнопки в баннере согласия. И посмотрели, какие куки выставляются уже в этом ответе:
| Зона | Ответили | Ставят куки сразу | Всего кук | В среднем на сайт |
|---|---|---|---|---|
| .ru | 111 | 65 (59%) | 304 | 4,7 |
| .com | 116 | 50 (43%) | 186 | 3,7 |
| .net | 95 | 33 (35%) | 87 | 2,6 |
| .org | 109 | 34 (31%) | 80 | 2,4 |
Российские сайты выставляют куки при первом же ответе почти вдвое чаще, чем .org, и в среднем их больше на сайт.
Важная оговорка о том, что это значит и чего не значит. Далеко не всякая кука, поставленная сразу, требует согласия: сессионный идентификатор, язык интерфейса, защита форм от подделки запроса — всё это технически необходимые куки. Отличить их от аналитических по одному заголовку нельзя, поэтому мы не утверждаем, что 59% сайтов нарушают правила. Мы измерили объём того, что ставится до любого выбора пользователя, — а дальше вопрос к содержанию каждой куки.
Этот же замер не видит куки, которые ставит JavaScript после загрузки, — а их обычно больше. Реальные числа выше измеренных.
Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).
Скачать датасет (CSV)| Зона | Всего кук | Secure | HttpOnly | SameSite |
|---|---|---|---|---|
| .net | 87 | 70% | 45% | 56% |
| .ru | 304 | 58% | 32% | 49% |
| .com | 186 | 56% | 40% | 41% |
| .org | 80 | 48% | 45% | 42% |
По Secure и SameSite .ru держится в общем ряду. А вот HttpOnly стоит лишь у 32% кук — реже, чем в любой другой зоне.
Что это означает практически: кука без HttpOnly читается из JavaScript. Если на страницу попадёт посторонний скрипт — через уязвимость, через скомпрометированный сторонний виджет или через подмену рекламной сети, — он сможет прочитать такую куку и унести с собой. Для сессионного идентификатора это означает захват сессии.
Оговорка: часть кук читается из JavaScript намеренно — например, метка для аналитики или сохранённые настройки интерфейса. Для них отсутствие HttpOnly нормально. Поэтому 32% — не доля уязвимых кук, а верхняя граница множества, среди которого стоит искать.
Secure, HttpOnly и SameSite=Lax (или Strict). Это единственная кука, где ошибка стоит дороже всего.SameSite=None встречается только там, где кука действительно нужна в стороннем контексте — во встраиваемом виджете или платёжной форме. Такая кука обязана нести и Secure, иначе браузер её отбросит.Разобрать куки конкретного сайта с их атрибутами можно в анализаторе кук.
Информированное согласие до сбора персональных данных (cookies для трекинга). Явный opt-in (не pre-checked). Возможность отзыва. Ссылка на privacy policy.
Да, если вы собираете через неё персональные данные (включая IP для geo-targeting). Consent в баннере до activation script.
До 500 тыс. ₽ для юрлица (ст. 13.11 КоАП). Повторный — до 6 млн ₽. Роскомнадзор issues ~100 штрафов/год за cookie violations.
Enterno Cookie Analyzer — сканирует все set cookies, проверяет флаги (HttpOnly, Secure, SameSite), классифицирует по назначению.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.