Cosa sono i cookie? Spiegato semplice
Un cookie è un piccolo file di testo che un sito web memorizza sul tuo computer tramite il browser. Tutto qui. I cookie non hanno nulla di misterioso o intrinsecamente pericoloso: sono una delle tecnologie più antiche del web, risalgono al 1994.
Quando visiti un sito web, il server può inviare un piccolo dato, un cookie, che il browser salva. La volta successiva che visiti lo stesso sito, il browser rimanda indietro il cookie. Questo permette al sito di ricordare alcune cose su di te tra una visita e l'altra.
I cookie servono a molti scopi legittimi ed essenziali. Quando accedi a un sito web, un cookie ricorda che hai effettuato l'accesso, così non devi inserire la password in ogni pagina. Quando aggiungi articoli a un carrello online, un cookie tiene traccia di ciò che contiene. Quando imposti la modalità scura per un sito o scegli una preferenza di lingua, un cookie ricorda quella scelta. Senza cookie, ogni caricamento di pagina sarebbe un nuovo inizio: nessuna sessione di accesso, nessuna preferenza, nessun carrello.
Un cookie è solo una coppia chiave-valore, un nome e un valore, come "session_id=abc123" o "language=en." Include anche metadati: quale dominio lo ha impostato, quando scade e se deve essere inviato solo tramite connessioni crittografate. I cookie non possono eseguire codice, accedere ai tuoi file o installare software. Sono dati passivi, non programmi.
I problemi di privacy non derivano dalla tecnologia in sé, ma da come viene usata. In particolare, il problema nasce quando i cookie vengono impostati da un dominio diverso da quello che stai effettivamente visitando. Questa distinzione, tra cookie di prima parte e cookie di terze parti, è la base del tracciamento web moderno. Capirla è essenziale per capire come l'industria pubblicitaria ti segue su internet e perché i produttori di browser hanno passato anni a cercare di fermarla.
Cookie di prima e di terza parte
La distinzione tra cookie di prima parte e cookie di terze parti è semplice, ma ha enormi implicazioni per la privacy.
Un cookie di prima parte viene impostato dal sito che stai visitando. Quando vai su example.com e example.com salva un cookie, quello è un cookie di prima parte. Può essere letto solo da example.com. Questi cookie in genere gestiscono funzioni essenziali: mantenerti connesso, ricordare le tue preferenze, conservare il carrello. I cookie di prima parte sono in generale innocui e necessari perché i siti funzionino correttamente.
Un cookie di terze parti viene impostato da un dominio diverso da quello che stai visitando. Quando vai su example.com, ma un cookie viene impostato da ads.tracker.com perché example.com ha incorporato un annuncio o uno script di tracciamento di quel dominio, quello è un cookie di terze parti. La differenza cruciale, ads.tracker.com può impostare e leggere lo stesso cookie su ogni sito che includa il suo script di tracciamento.
Questo è il meccanismo che rende possibile il tracciamento cross-site. Se tracker.com ha il suo script incorporato in migliaia di siti web, siti di notizie, siti di shopping, piattaforme social, blog, allora tracker.com può vedere la tua attività su tutti quei siti tramite i suoi cookie. Sa che hai letto un articolo sulle scarpe da corsa su un sito di notizie, poi hai visitato il sito di un negozio di scarpe, poi hai consultato un sito di recensioni. Tutto attraverso lo stesso cookie.
I cookie di prima parte restano all'interno di un solo sito. I cookie di terze parti ti seguono su tutto il web. Questa è la differenza fondamentale, ed è il motivo per cui i cookie di terze parti sono stati il principale bersaglio delle misure di privacy dei browser.
Vale la pena notare che il confine tra prima parte e terze parti non è sempre chiaro. Tecniche come il CNAME cloaking permettono alle aziende di tracciamento di mascherare i loro cookie come prima parte usando un sottodominio del sito che stai visitando. Un dominio di tracciamento potrebbe apparire come analytics.example.com invece di tracker.com, rendendo tecnicamente i suoi cookie di prima parte. Safari ha introdotto contromisure contro questa tecnica, ma il caso mostra come l'industria del tracciamento si adatti costantemente per aggirare le protezioni della privacy.
Come i cookie di terze parti ti seguono attraverso il web
Capire i meccanismi del tracciamento cross-site spiega perché i cookie di terze parti siano stati così preziosi per il settore pubblicitario e così dannosi per la privacy.
Ecco come funziona, in pratica. Una rete pubblicitaria, chiamala AdTrack, fornisce script pubblicitari a migliaia di siti web. Quando visiti il Sito A, un sito di notizie, il tuo browser carica lo script di AdTrack insieme ai contenuti della pagina. AdTrack imposta un cookie con un identificatore univoco, qualcosa come "user_id=x7f9k2." Questo cookie viene salvato sul tuo computer e associato al dominio di AdTrack.
Ora visiti il Sito B, un negozio di abbigliamento online che usa anch’esso AdTrack. Il tuo browser carica di nuovo lo script di AdTrack e invia il cookie che aveva impostato in precedenza. AdTrack sa così che la stessa persona che ha visitato il Sito A ha visitato anche il Sito B. Lo registra. Nel corso di giorni e settimane, AdTrack costruisce un profilo: leggi articoli su tecnologia e cucina, acquisti scarpe da corsa e libri, visiti siti di viaggi il venerdì sera. AdTrack non sa necessariamente come ti chiami, ma conosce in modo sorprendentemente dettagliato le tue abitudini di navigazione.
Questo profilo viene poi usato per la pubblicità mirata. Quando visiti il Sito C, AdTrack riconosce il tuo cookie e ti mostra un annuncio per le scarpe da corsa che avevi guardato sul Sito B. Ecco perché gli annunci sembrano seguirti ovunque su internet. Lo fanno davvero.
La scala è impressionante. Le principali reti pubblicitarie, come quelle gestite da Google e Meta, hanno i loro script di tracciamento incorporati in milioni di siti web. I vari servizi di tracciamento di Google, Google Analytics, Google Ads, Google Tag Manager, DoubleClick, sono presenti in circa l’85 percento dei primi un milione di siti web. Questo significa che Google può osservare la tua attività sulla maggior parte del web.
I dati raccolti vanno ben oltre i siti che visiti. Gli script di tracciamento possono registrare quanto tempo passi su una pagina, cosa fai clic, quanto scorri, cosa cerchi, cosa aggiungi al carrello e cosa acquisti alla fine. Questi dati vengono aggregati, analizzati e venduti agli inserzionisti per creare profili comportamentali dettagliati. Tu non sei il cliente di queste reti pubblicitarie. Tu sei il prodotto. I clienti sono i siti web, e ciò che viene venduto è la tua attenzione e i tuoi dati.
L'era post-cookie: fingerprinting e nuovi metodi di tracciamento
I cookie di terze parti stanno per sparire. Safari e Firefox li bloccano di default da anni. Google Chrome, l’ultimo grande resistente, si è mosso verso restrizioni, anche se Google ha più volte rinviato la rimozione completa perché il suo business pubblicitario dipende dall’infrastruttura di tracciamento che i cookie rendono possibile.
Ma la fine dei cookie di terze parti non significa la fine del tracciamento. Il settore pubblicitario ha passato anni a sviluppare metodi di tracciamento alternativi che non si basano affatto sui cookie. Capire questi metodi è fondamentale, perché sono già ampiamente in uso.
Il fingerprinting del browser è il sostituto più preoccupante. Invece di memorizzare un identificatore sul tuo computer, il fingerprinting ti identifica raccogliendo decine di dettagli tecnici sul tuo browser e sul tuo dispositivo: risoluzione dello schermo, font installati, capacità della scheda grafica, fuso orario, impostazioni della lingua, versione del sistema operativo, plugin del browser e altro ancora. Presi singolarmente, questi dettagli non sono unici. Combinati, creano un'impronta digitale sorprendentemente distintiva. Le ricerche hanno mostrato che la combinazione degli attributi del browser è unica per oltre il 90 percento degli utenti. Nessun cookie richiesto.
Il fingerprinting è più difficile da bloccare rispetto ai cookie perché non salva nulla sul tuo computer. Non c’è nulla da eliminare, nessun banner da mostrare e nessuna impostazione da attivare o disattivare. Il browser deve lavorare attivamente per impedirlo, presentando ai siti informazioni standardizzate o casuali.
Il tracciamento lato server è un altro metodo in crescita. Invece di avvenire nel browser tramite JavaScript, il tracciamento avviene sul server del sito. Quando visiti una pagina, il server registra la tua attività e la invia direttamente al servizio di tracciamento, da server a server. Il tuo browser non vede mai la richiesta di tracciamento, quindi gli strumenti di blocco basati sul browser non possono fermarla.
La Topics API di Google, parte della sua iniziativa Privacy Sandbox, propone di sostituire il tracciamento individuale con categorie basate sugli interessi. Invece di tracciare la tua cronologia di navigazione esatta, Chrome classificherebbe i tuoi interessi in categorie ampie e le condividerebbe con gli inserzionisti. I critici sostengono che questo continui comunque a consentire la profilazione e che il controllo di Google sia sul browser sia sulla piattaforma pubblicitaria crei una situazione anticoncorrenziale.
L'era post-cookie non è più privata per impostazione predefinita. I metodi di tracciamento che sostituiscono i cookie sono spesso più difficili da rilevare, più difficili da bloccare e meno trasparenti. I banner dei cookie ti davano un segnale visibile, anche se fastidioso, che il tracciamento era in corso. Il fingerprinting e il tracciamento lato server avvengono in modo invisibile.
Come proteggerti davvero dal tracciamento
Dato che il tracciamento va ben oltre i cookie, una protezione efficace richiede un approccio a più livelli. Nessuno strumento da solo risolve tutto il problema, ma la giusta combinazione riduce moltissimo la tua esposizione.
Parti dal browser. Scegline uno che blocchi di default i cookie di terze parti e includa la protezione contro il fingerprinting. Safari e Firefox lo fanno entrambi bene. Brave va oltre con un blocco integrato più aggressivo. Qualunque tu scelga, controlla le impostazioni sulla privacy: attiva la protezione rigorosa contro il tracciamento, disattiva telemetria e condivisione dei dati con il produttore del browser, e valuta di usare un motore di ricerca incentrato sulla privacy come DuckDuckGo invece di Google.
Installa un content blocker. uBlock Origin è lo standard di riferimento per bloccare script di tracciamento, annunci e tentativi di fingerprinting nel browser. Funziona impedendo che gli script di tracciamento vengano caricati fin dall'inizio, e questo è più efficace che cercare di limitare ciò che possono fare dopo il caricamento. Su Safari, dove uBlock Origin non è disponibile, il blocco contenuti integrato e le estensioni come AdGuard offrono una protezione simile.
Cancella regolarmente i cookie. Anche con i cookie di terze parti bloccati, i cookie di prima parte possono comunque essere usati per il tracciamento tramite tecniche come il link decoration e il bounce tracking. Cancellare periodicamente i cookie, oppure usare funzioni del browser come Total Cookie Protection di Firefox che isolano i cookie per sito, limita questo problema.
Usa una VPN sulle reti non fidate per evitare che il tuo indirizzo IP venga usato come identificatore di tracciamento. Il tuo indirizzo IP può rivelare la tua posizione approssimativa ed è usato da alcuni sistemi di tracciamento per collegare l'attività tra siti diversi.
Ma ecco il punto critico che la maggior parte delle guide trascura: i cookie e il tracciamento nel browser sono solo una delle vie. Le app del tuo Mac ti tracciano attraverso le loro connessioni, completamente fuori dal browser. Spotify, Zoom, Slack, Adobe e decine di altre app inviano direttamente a server di tracciamento dati di telemetria e di analisi. Le impostazioni sulla privacy del browser non fanno nulla contro questo.
È qui che uno strumento a livello di sistema come NetMute colma il divario. NetMute monitora ogni connessione in uscita da ogni app sul tuo Mac, non solo dal browser. Il suo Tracker Shield blocca automaticamente le connessioni verso oltre 1100 domini di tracciamento noti in tutte le applicazioni. Un tracker che il tuo browser blocca con successo può comunque raccogliere dati tramite un'app desktop, a meno che tu non abbia una protezione a livello di applicazione.
L'approccio completo per bloccare il tracciamento nel 2026 combina un browser privato per il tracciamento sul web, un content blocker per script e annunci, e un firewall per app per tutto il resto. I cookie sono stati l'inizio della storia del tracciamento. Non sono più l'intera storia. Proteggerti significa affrontare tutti i modi in cui i dati lasciano il tuo computer, non solo quelli che avvengono in una finestra del browser.