Tout le monde se souvient de la panique autour de l’an 2000. Vous lisiez un article de journal sur la confidentialité sur Internet et vous receviez une définition qui vous glaçait le sang. La revendication ? Les cookies sont des programmes qui se trouvent sur votre disque dur, surveillent tout ce que vous faites, rassemblent vos secrets et les renvoient au webmaster quand il en a envie.
C’est une image terrifiante. C’est aussi complètement faux.
Le problème n’est pas seulement que la presse se trompe sur la technologie. C’est que ce mythe spécifique persiste parce qu’il semble effrayant. Mais les cookies ne sont pas des programmes. Ils ne peuvent pas exécuter de code. Ils ne peuvent pas exécuter de commandes. Ils ne peuvent certainement pas explorer votre lecteur C: à la recherche de fichiers personnels. Ils sont passifs. Idiot. Inerte.
Voici la véritable définition, débarrassée de tout discours alarmiste :
Un cookie est un petit morceau de texte. C’est ça. Chaîne de texte qu’un serveur Web demande à votre navigateur de stocker sur votre ordinateur. Plus tard, lorsque vous visitez ce même site, le navigateur renvoie ce texte. C’est une façon pour un site Web de se souvenir de vous. Non pas parce qu’il vous surveille, mais parce que le Web lui-même oublie tout dès que vous cliquez.
Comment fonctionnent réellement les cookies sur votre disque dur
Si vous voulez voir ce qui se cache dans votre machine, vous pouvez regarder. Il n’est pas caché dans un coffre-fort crypté. Il se trouve dans un simple dossier.
Si vous utilisez Microsoft Internet Explorer (un clin d’œil à l’époque à laquelle cette explication est issue, même si le concept reste vrai aujourd’hui), ces fichiers se trouvent dans un répertoire souvent intitulé C:\Windows\Cookies.
Ouvrez ce dossier. Que vois-tu ?
Des centaines de fichiers. Chacun est un simple fichier texte. Vous pouvez les ouvrir avec le Bloc-notes. Aucun logiciel spécial requis. Aucune clé de décryptage nécessaire. Juste du texte brut.
Chaque fichier correspond à un site Internet spécifique. Le nom du fichier vous indique qui l’a mis là. À l’intérieur, vous trouverez des paires nom-valeur. Il s’agit de la seule structure de données utilisée par un cookie. Un nom. Une valeur. Rien de plus.
Regardons un exemple réel. J’ai visité goto.com. Le site a déposé un cookie sur ma machine. J’ouvre le fichier. Il contient ceci :
C’est toute la charge utile. Goto.com m’a attribué un identifiant unique. Ils ont stocké cet identifiant sur mon disque dur. Lors de ma prochaine visite, mon navigateur dit : “Hé, je m’appelle A9A3BECE0563982D”. Le serveur dit : “Oh, c’est vrai. Bon retour.”
C’est une poignée de main. Pas un outil de surveillance.
Pourquoi les sites stockent-ils des données différentes ?
Tous les cookies ne sont pas créés égaux. Certains sites sont minimalistes. D’autres sont verbeux.
La grande majorité des sites Web ne stockent qu’une seule chose : un identifiant utilisateur. C’est une étiquette. Il ne contient ni votre nom, ni votre adresse, ni votre numéro de carte de crédit. C’est juste une chaîne aléatoire qui vous relie à une session ou à un compte sur leur serveur.
Mais certains sites ont besoin de plus.
Prenez Amazon.com. Lorsque je vérifie le fichier cookie qu’Amazon stocke sur ma machine, il est un peu plus encombré :
Ici, Amazon suit quelques éléments.
– session-id-time : Quand cette session de navigation a-t-elle commencé ?
– session-id : Un identifiant unique pour cette visite spécifique.
– ubid-main : un identifiant d’utilisateur principal, probablement lié à un compte.
– x-main : Une valeur interne. Cela pourrait être n’importe quoi.
Amazon a besoin de savoir si vous êtes la même personne d’il y a cinq minutes (ID de session) ou si vous êtes un client fidèle de l’année dernière (ID utilisateur). C’est pourquoi ils stockent plusieurs paires nom-valeur.
Les limites strictes de ce que peuvent faire les cookies
C’est la partie qui manque à la plupart des gens. Et c’est la partie la plus importante.
Un cookie ne peut rien « faire ». Ce sont des données. Pas un programme.
Pensez-y comme à une note laissée sur le pas de votre porte. La note dit “Bonjour, c’est Bob”.
– La note ne peut pas lire votre journal.
– Le message ne peut pas ouvrir votre porte.
– La note ne peut pas appeler Bob pour lui dire ce que vous avez mangé au petit-déjeuner.
Il reste là.
Lorsque vous visitez un site Web, votre navigateur vérifie son pot de cookies. S’il y a une note pour ce site, il la remet. Le site Web ne peut lire que la note qu’il a laissée.
Un site Web ne peut pas lire les cookies d’autres sites Web.
Si vous disposez d’un cookie d’Amazon et d’un cookie de Goto.com, Amazon ne peut pas voir les données de Goto.com. Goto.com ne peut pas voir les données d’Amazon. Ils sont cloisonnés. Isolé.
Il s’agit d’une fonctionnalité de sécurité fondamentale du fonctionnement des navigateurs. Il empêche le suivi intersites au niveau du système de fichiers. Si un site pouvait lire les cookies d’autres sites, Internet serait inutilisable. Votre cookie bancaire pourrait être volé par un site d’information. Votre cookie de messagerie pourrait être récupéré par un portail de jeu.
Cela n’arrive pas.
Alors pourquoi cette peur ?
Parce que les gens confondent le contenant avec le contenu.
















