Was ist ein Cookie?
Cookies sind ein technischer Trick, um ein grundlegendes Problem von HTTP zu lösen: Das Protokoll ist "stateless", also gedächtnislos. Jede Anfrage steht für sich, der Server weiß nicht, ob der nächste Besucher derselbe ist wie der davor. Ohne diesen Mechanismus müsstest du dich auf jeder einzelnen Seite eines Online-Shops neu einloggen.
Die Lösung: Beim ersten Besuch schickt der Server zusammen mit der Antwort einen Cookie zurück — eine kleine Datei mit einer eindeutigen ID. Der Browser speichert sie. Bei jeder weiteren Anfrage schickt der Browser diesen Cookie automatisch mit. Der Server erkennt: "Ah, das ist Besucher Nr. 42857, den habe ich schon gesehen, der hat eine Espresso-Maschine im Warenkorb." So entsteht aus einzelnen Anfragen eine zusammenhängende Sitzung.
Beispiel aus der Praxis: Du loggst dich bei einem Online-Shop ein. Der Server schickt dir einen Cookie mit deiner Session-ID. Solange dein Browser diesen Cookie hat und ihn bei jeder Anfrage mitschickt, bist du eingeloggt. Wenn du den Cookie löschst (z.B. über die Browser-Einstellungen), bist du auch sofort ausgeloggt.
Welche Arten von Cookies gibt es?
Cookies lassen sich nach mehreren Kriterien einteilen — nach Lebensdauer, nach Herkunft und nach Zweck:
| Kriterium | Typ | Bedeutung |
|---|---|---|
| Lebensdauer | Session-Cookie | Wird beim Schließen des Browsers gelöscht |
| Lebensdauer | Persistent Cookie | Bleibt für definierte Zeit (Tage, Monate, Jahre) |
| Herkunft | First-Party | Von der Website selbst gesetzt, die du gerade besuchst |
| Herkunft | Third-Party | Von einer fremden Domain gesetzt (z.B. Werbenetzwerk) |
| Sicherheit | Secure | Wird nur über HTTPS übertragen |
| Sicherheit | HttpOnly | Kann nicht per JavaScript ausgelesen werden |
| Sicherheit | SameSite | Kontrolliert, wann Cookies an Drittseiten mitgehen |
Session-Cookies sind technisch unverzichtbar — ohne sie funktionieren Warenkörbe und Logins nicht. Persistent-Cookies werden für "Eingeloggt bleiben" oder Sprachpräferenzen genutzt. Third-Party-Cookies waren jahrelang das Rückgrat von Tracking und Werbung — werden aber von modernen Browsern zunehmend blockiert.
Wie funktioniert ein Cookie technisch?
Ein Cookie ist nichts anderes als ein HTTP-Header. Wenn der Server den Cookie setzt, schickt er einen Set-Cookie-Header in der Antwort:
Set-Cookie: session_id=abc123def456; Max-Age=86400; Path=/; Secure; HttpOnly; SameSite=Strict
Das heißt für den Browser:
- Speichere einen Cookie mit dem Namen
session_idund dem Wertabc123def456. - Behalte ihn für 86400 Sekunden (einen Tag).
- Schicke ihn bei allen Anfragen unter
/zurück. - Nur über HTTPS senden.
- Nicht per JavaScript zugänglich machen.
- Nur an die eigene Domain senden, nicht an Drittseiten.
Bei jeder weiteren Anfrage hängt der Browser dann automatisch den Cookie-Header dran:
Cookie: session_id=abc123def456
Mehr ist es nicht. Cookies sind in ihrer Grundform extrem simpel — die Komplexität entsteht durch Kombinationen, Sicherheitsattribute und politische Diskussionen rund um Tracking.
Warum Cookies für deine Website wichtig sind
Ohne Cookies funktioniert ein modernes Web-Erlebnis nicht. Konkret:
- Logins. Jede Login-Funktion basiert auf Session-Cookies. Ohne sie keine geschützten Bereiche.
- Warenkörbe. Der Inhalt des Warenkorbs muss zwischen Seitenaufrufen erhalten bleiben — typischer Cookie-Anwendungsfall.
- Sprach- und Theme-Einstellungen. Wenn ein Besucher "Dark Mode" wählt, soll diese Einstellung beim nächsten Besuch noch da sein.
- A/B-Tests. Damit ein Besucher in derselben Variante bleibt, wird die Variante per Cookie gespeichert.
- Conversion-Tracking. Welcher Werbe-Klick hat zur Bestellung geführt? Ohne Cookies oft nicht nachvollziehbar.
Aus einer technischen Perspektive sind Cookies nicht böse. Sie sind ein nützliches Werkzeug. Die Diskussion um Datenschutz und DSGVO bezieht sich auf einen ganz speziellen Teil — nämlich Tracking-Cookies von Drittanbietern, die ohne Einwilligung Profile bilden. Technisch notwendige Cookies (Login, Warenkorb) brauchen keine Einwilligung und keinen Banner.
In Deutschland regelt das TTDSG (Telekommunikation-Telemedien-Datenschutz-Gesetz) in §25 den Umgang mit Cookies ausdrücklich. Kurz gesagt: Jede Speicherung von Informationen auf dem Endgerät des Nutzers braucht eine aktive Einwilligung — außer sie ist "unbedingt erforderlich", damit der vom Nutzer gewünschte Dienst funktioniert. Das ist die rechtliche Grundlage für jeden Cookie-Banner in Deutschland und der Grund, warum vorbelegte "Alle akzeptieren"-Häkchen illegal sind.
Sichere Cookie-Konfiguration
Schlecht konfigurierte Cookies sind ein Sicherheitsrisiko. Wer sich Mühe gibt, schützt seine Nutzer vor gängigen Angriffen:
Secure-Flag setzen. Sorgt dafür, dass Cookies ausschließlich über HTTPS übertragen werden. Ohne dieses Flag könnten Angreifer im offenen WLAN Session-IDs abgreifen.
HttpOnly-Flag setzen. Verhindert, dass JavaScript auf den Cookie zugreifen kann. Schützt vor XSS-Angriffen, bei denen bösartiger Code im Browser den Login-Cookie stehlen will.
SameSite=Strict oder Lax. Verhindert, dass Cookies an Drittseiten mitgesendet werden — wichtiger Schutz vor CSRF-Angriffen.
Kurze Lebensdauer für sensible Cookies. Eine Banking-Session sollte nicht 30 Tage gültig sein. 30 Minuten reichen.
Eindeutige, unvorhersagbare IDs. Eine Session-ID darf nicht ratbar sein. Gute Frameworks generieren kryptografisch sichere Werte.
Häufige Missverständnisse rund um Cookies
"Cookies enthalten Viren." Falsch. Ein Cookie ist eine reine Textdatei. Er kann keinen Code ausführen, er kann nichts auf deinem Rechner installieren.
"Cookies sehen meine Festplatte." Falsch. Ein Cookie kennt nur seinen eigenen Inhalt — die Daten, die der Server selbst hineingeschrieben hat.
"Ohne Cookies bin ich anonym." Teilweise richtig. Tracker greifen heute auch auf Browser-Fingerprinting, IP-Adressen und Local Storage zurück. Cookie-Block allein reicht nicht.
"Jeder Cookie braucht Einwilligung." Falsch. Technisch notwendige Cookies (Login, Warenkorb, CSRF-Schutz) sind ohne Banner erlaubt. Nur Tracking und Marketing brauchen ein Opt-in.