veilletech.fr
6 sept. Feed du jour
#04 VIE PRIVÉE Faille

Chrome garde les cookies de google.com

Un réglage qui épargne un seul domaine. Toujours le même.

Jeff Johnson montre que Chrome 152.0.7977.83 conserve les données de site de google.com alors que le réglage par défaut demande leur suppression à la fermeture de toutes les fenêtres. Cookies, stockage local et stockage de session survivent même à un redémarrage du navigateur. Le même comportement avait été signalé par le même auteur il y a six ans, puis corrigé par Google.

2 min de lecturedébutantvidéo 1:12
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. La manipulation, en cinq étapes
  3. Ce que ça change
  4. À retenir

Ce qui se passe

Jeff Johnson a publié il y a six ans un billet montrant que Chrome exemptait les sites de Google du réglage de suppression automatique des données de site. Le signalement avait fini par déboucher sur un correctif de Google.

Il observe le même comportement aujourd'hui, sur Chrome 152.0.7977.83, reproduit sur deux Mac différents.

La manipulation, en cinq étapes

Elle prend une minute, et c'est ce qui rend le constat solide :

  1. Dans chrome://settings/content/siteData, vérifier que le comportement par défaut est bien la suppression des données à la fermeture de toutes les fenêtres.
  2. Dans chrome://settings/content/all, vérifier qu'aucune donnée de site n'est conservée.
  3. Faire une recherche Google.
  4. Fermer l'unique fenêtre de Chrome.
  5. Rouvrir chrome://settings/content/all : les données de google.com sont là.

Elles survivent même à une fermeture complète puis une relance du navigateur. Effacer les données et recommencer reproduit le problème. Dans ~/Library/Application Support/Google/Chrome/Default, les données conservées sont des cookies, du stockage local et du stockage de session. D'après l'auteur, www.google.com est le seul domaine concerné.

Trois précautions écartent les explications faciles : le moteur de recherche par défaut avait été basculé sur DuckDuckGo, l'auteur n'était pas connecté à un compte Google, et la connexion à Chrome était désactivée.

Ce que ça change

Pour l'utilisateur, un réglage de confidentialité affiché comme actif ne fait pas ce qu'il annonce, et l'exception profite au domaine de l'éditeur du navigateur.

Pour le développeur, c'est un piège de test. Si vous validez un comportement de première visite, d'expiration de session ou de bandeau de consentement en supposant que Chrome a bien tout effacé entre deux essais, votre observation porte sur un état que vous croyiez vide.

À retenir

L'auteur ne conclut pas à l'intention : il invoque explicitement le rasoir de Hanlon et réclame plutôt des tests unitaires sur cette fonction. C'est la position la plus utile ici — le fait est reproductible et daté, ce qui suffit à agir, et la question du motif ne change rien à la conduite à tenir.

Source : Lap Cat Software