logo

QANTを導入したところ、自社サイトの既存CookieについてブラウザにCookieセキュリティ警告が出るようになりました。QANTが当該Cookieにアクセスしているのでしょうか?

QANTの標準実装に、お客様サイトの特定のCookieを名前指定して参照・操作する処理は存在しないことを、実装コードベースで確認しております。警告が表示される仕組みは次のとおりです。QANT導入に伴いKARTEのタグがサイト上で動作すると、計測データを送信するリクエストが発生し、これはブラウザから見ると「クロスサイトリクエスト」に該当します。Chromeでは、クロスサイトリクエストが発生した際にページ上のすべてのCookieのSameSite/Secure属性を検査し、これらが未設定のCookieに対して予防的な警告を表示する仕様のため、属性が未設定の自社Cookieが検査対象となって警告が出ている状況でございます。環境によって発生の有無が異なるのは、ブラウザのバージョンやモード(シークレットモード等)によってサードパーティCookie制限の適用度合いが異なるためです。解消方法として、対象のCookieがサーバー側のみで利用され、サイトのJavaScriptから読み取る必要がない場合は、HttpOnly属性を付与いただくと警告が解消し、あわせてセキュリティも強化されます。ただし、対象CookieをサイトのJavaScriptから参照されている場合は、HttpOnlyにすると既存機能に影響が出る可能性がございますので、その場合は現状のまま(警告は表示されますが実害はございません)としておくのが安全です。個別の切り分けをご希望の場合は、警告が発生するページのブラウザコンソールの警告メッセージと、開発者ツールのCookie一覧で対象CookieのSameSite/Secure/HttpOnly の設定状況をお知らせください。

役に立ちましたか?
解決しない場合はお問い合わせください