L’attributo cookie SameSite è un’impostazione che i siti web possono aggiungere ai cookie per indicare al browser in quali contesti il cookie deve essere inviato insieme alle richieste. Introdotto come proposta per mitigare alcune categorie di attacchi informatici, è diventato uno standard riconosciuto e supportato dai principali browser moderni. Il suo scopo principale è limitare l’invio automatico dei cookie quando una pagina viene caricata da un sito diverso da quello che ha impostato il cookie.

Nel contesto SEO e più in generale nel web marketing, comprendere SameSite è importante perché influisce sul comportamento dei cookie di sessione, di tracciamento e di misurazione delle conversioni. Un cookie configurato in modo errato può non essere inviato in determinati contesti, compromettendo il funzionamento di strumenti analitici, sistemi di login o widget incorporati. Conoscere i valori possibili e le implicazioni pratiche aiuta a evitare errori di configurazione che ricadono sull’esperienza utente e sulla raccolta dati.

Definizione e contesto

SameSite è un attributo che può essere aggiunto all’intestazione di un cookie per specificare se il cookie deve essere limitato alle richieste provenienti dallo stesso sito. Il concetto di “sito” si basa sul dominio registrabile, non semplicemente sull’origine, quindi due sottodomini dello stesso dominio principale sono considerati appartenenti allo stesso sito. Questo attributo nasce per ridurre il rischio di richieste cross-site non desiderate, in cui un sito esterno può indurre il browser a inviare cookie appartenenti a un altro sito.

Il comportamento predefinito dei browser è cambiato nel tempo. Inizialmente, se l’attributo non era specificato, i cookie venivano inviati anche nelle richieste cross-site. Successivamente, i principali produttori di browser hanno adottato politiche più restrittive, trattando i cookie privi di attributo come se fossero impostati su un valore intermedio. Questa evoluzione ha spinto molti sviluppatori a dichiarare esplicitamente il valore desiderato per garantire compatibilità e prevedibilità.

I valori dell’attributo

L’attributo SameSite accetta valori distinti che determinano il comportamento del cookie in diverse situazioni di navigazione. Ciascun valore rappresenta un compromesso tra sicurezza e funzionalità.

Strict

Con il valore Strict, il cookie viene inviato solo quando la richiesta proviene dallo stesso sito che lo ha impostato. Se un utente segue un collegamento da un sito esterno verso il sito proprietario del cookie, nella prima richiesta il cookie non viene incluso. Questo offre la massima protezione contro richieste cross-site, ma può causare effetti indesiderati, come la perdita temporanea della sessione quando si arriva da un link esterno.

Lax

Con il valore Lax, il cookie viene inviato nelle richieste cross-site solo se si tratta di navigazioni di primo livello effettuate con metodo sicuro, come il clic su un collegamento ipertestuale. Non viene invece inviato per richieste incorporate, come immagini, iframe o chiamate asincrone provenienti da altri siti. Questo valore rappresenta un equilibrio tra usabilità e sicurezza ed è spesso il comportamento predefinito adottato dai browser quando l’attributo non è specificato.

None

Con il valore None, il cookie viene inviato anche nelle richieste cross-site, indipendentemente dal contesto. Per motivi di sicurezza, i browser richiedono che un cookie con questo valore sia accompagnato dall’attributo Secure, che impone la trasmissione esclusivamente su connessioni cifrate. Questo valore è necessario quando il cookie deve funzionare all’interno di contenuti incorporati in siti di terze parti, come widget o sistemi di pagamento.

Tabella comparativa dei valori

ValoreInvio da sito esternoInvio in contesto incorporatoRichiede SecureUso tipico
StrictNoNoNoCookie di sessione sensibili
LaxSolo navigazione di primo livelloNoNoCookie di autenticazione generici
NoneSìSìSìWidget e contenuti di terze parti
Non specificatoDipende dal browserDipende dal browserNoConfigurazione non raccomandata

Implicazioni per SEO e analisi

Per chi si occupa di SEO, l’attributo SameSite ha conseguenze indirette ma rilevanti. Gli strumenti di analisi e di tracciamento delle conversioni utilizzano spesso cookie per identificare le sessioni e attribuire le visite alle fonti di traffico. Se un cookie di misurazione viene impostato con un valore troppo restrittivo, può non essere inviato quando l’utente arriva da un sito esterno o interagisce con contenuti incorporati, generando discrepanze nei dati raccolti.

Un caso frequente riguarda i sistemi di pagamento o le piattaforme di prenotazione incorporate tramite iframe in siti di terze parti. In questi scenari, il cookie deve necessariamente adottare il valore None accompagnato da Secure, altrimenti il flusso di acquisto o di registrazione può interrompersi. Analogamente, i cookie utilizzati per il single sign-on tra domini diversi richiedono una configurazione attenta per funzionare correttamente senza compromettere la sicurezza.

Buone pratiche di configurazione

  1. Dichiarare sempre esplicitamente il valore dell’attributo SameSite per ogni cookie, evitando di affidarsi al comportamento predefinito del browser.
  2. Utilizzare il valore Strict per i cookie che gestiscono operazioni sensibili, come le modifiche al profilo o le transazioni finanziarie.
  3. Adottare il valore Lax per i cookie di sessione generici, garantendo che l’utente mantenga l’accesso quando arriva da un collegamento esterno.
  4. Riservare il valore None esclusivamente ai cookie che devono funzionare in contesti incorporati, associandolo sempre all’attributo Secure.
  5. Verificare il comportamento dei cookie dopo ogni modifica, utilizzando gli strumenti per sviluppatori integrati nei browser per ispezionare le intestazioni.
  6. Documentare la funzione di ciascun cookie e il valore SameSite assegnato, facilitando la manutenzione e la conformità alle normative sulla privacy.
  7. Considerare l’impatto sui sistemi di analisi e di tracciamento, testando i flussi di conversione dopo l’introduzione di modifiche agli attributi.
  8. Aggiornare periodicamente la configurazione in base all’evoluzione delle politiche dei browser e degli standard del web.

Domande frequenti

Che cosa significa SameSite in un cookie?

SameSite è un attributo che indica al browser se un cookie può essere inviato quando la richiesta proviene da un sito diverso da quello che lo ha impostato. Serve a limitare l’invio automatico dei cookie in contesti cross-site, riducendo il rischio di attacchi informatici.

Qual è la differenza tra Strict e Lax?

Con Strict il cookie non viene mai inviato nelle richieste cross-site, nemmeno quando l’utente segue un collegamento da un sito esterno. Con Lax, invece, il cookie viene inviato nelle navigazioni di primo livello effettuate con metodo sicuro, come il clic su un link, ma non nei contesti incorporati.

Perché il valore None richiede l’attributo Secure?

Poiché None consente l’invio del cookie anche in contesti cross-site, i browser impongono che la trasmissione avvenga solo su connessioni cifrate per ridurre il rischio di intercettazione. L’attributo Secure garantisce che il cookie viaggi esclusivamente su protocollo cifrato.

Che cosa succede se non specifico l’attributo SameSite?

Il comportamento dipende dal browser. Molti browser moderni trattano i cookie privi di attributo come se avessero il valore Lax, ma questa politica può variare. Per garantire prevedibilità, è consigliabile dichiarare sempre il valore desiderato.

SameSite influisce sulle prestazioni SEO di un sito?

Non influisce direttamente sul posizionamento nei motori di ricerca. Tuttavia, una configurazione errata può compromettere la raccolta dati degli strumenti analitici, rendendo più difficile misurare il traffico e ottimizzare le strategie SEO.

I cookie di terze parti sono sempre bloccati con SameSite?

Non necessariamente. Un cookie di terze parti può funzionare se impostato con il valore None accompagnato da Secure, purché il browser dell’utente lo consenta. Le politiche dei browser in materia di cookie di terze parti sono comunque in continua evoluzione.

Hai dei dubbi?Sai se i tuoi cookie sono configurati con l’attributo SameSite corretto per evitare problemi di sicurezza e tracciamento?Un errore su SameSite può compromettere la tua strategia di marketing. Contattaci per una consulenza e metti al sicuro i tuoi dati.Parla con un esperto